Så går det till
Så känns det inifrån
Tänk dig att någon på ekonomi får ett mejl mitt i arbetsdagen. "Du har ett nytt röstmeddelande. Klicka här för att lyssna."
Det behöver inte se särskilt konstigt ut. Avsändaren kan se rimlig ut, grafiken ser professionell ut och länken går inte direkt till någon uppenbart suspekt adress. I den här kampanjen skickas användaren i stället genom flera kända, legitima tjänster innan man till slut hamnar på en sida som ser ut som Microsofts inloggning.
Man skriver sitt lösenord, godkänner MFA och allt känns ungefär som vanligt.
Problemet är att det finns en mellanhand mellan användaren och Microsoft. Det brukar kallas adversary-in-the-middle. När användaren loggar in fångar angriparen inte bara lösenordet, utan även den redan godkända sessionen. De behöver alltså inte knäcka MFA. Användaren har redan gjort jobbet åt dem.
I den kampanj som säkerhetsföretaget Arctic Wolf beskriver (de kallar aktören Payroll Pirates, Microsoft spårar samma grupp som Storm-2755) byggs vägen fram genom en kedja av legitima tjänster, bland annat Google Meet, Google Ads och Amazon S3. Det är just därför den glider förbi vanliga mejlfilter.
Steg 3 ser tryggt ut. Offret loggar in med rätt lösenord och rätt MFA. Felet är att inloggningen går genom en mellanhand som kopierar sessionen innan den når fram till Microsoft.
Det viktigaste
MFA kan fungera precis som den ska och kontot kan ändå bli kapat.
Det angriparen är ute efter är inte lösenordet, utan den redan godkända sessionen. När den väl är kopierad spelar det ingen roll att inloggningen gick rätt till.
Det händer inte alltid något uppenbart efteråt
Det kanske mest intressanta med just den här kampanjen är vad angriparna inte gör. De skapar inte nödvändigtvis nya inkorgsregler. De lägger inte till en ny MFA-metod. De börjar inte logga in mitt i natten från andra sidan jorden.
I stället försöker de se ut som den riktiga användaren. Enligt Arctic Wolf loggar de in igen med jämna mellanrum, ungefär var åttonde timme, från IP-adresser i samma land som offret. Sedan går de igenom inkorgen och letar efter fakturor, betalningar, bankuppgifter och information om vem som hanterar ekonomi och lön.
Det gör intrånget svårare att upptäcka om man bara väntar på ett tydligt larm.
MFA är fortfarande bra, men all MFA är inte samma sak
Jag tycker att diskussionen om MFA ibland blir lite för svartvit. Antingen har man MFA och är säker, eller så har man inte MFA och är osäker. Så enkelt är det inte längre.
En engångskod eller ett vanligt godkännande i en autentiseringsapp är fortfarande mycket bättre än bara användarnamn och lösenord. Men de skyddar inte fullt ut mot en attack där användaren själv loggar in genom angriparens mellanhand. Det angriparen är ute efter är den godkända sessionen.
Därför pratas det allt mer om phishing-resistent MFA, till exempel passkeys och FIDO2-nycklar. De är byggda på ett sätt som gör att autentiseringen inte bara kan flyttas över till en falsk inloggningssida. Det är en ganska stor skillnad.
Varför ekonomi och lön?
Det är egentligen inte så svårt att förstå. Får någon tillgång till ett vanligt användarkonto kan det vara värdefullt. Får de tillgång till kontot för den som hanterar fakturor, löner eller betalningar blir det betydligt mer intressant.
Efter intrånget använder angriparna Microsofts eget Graph-API för att hitta rätt personer och rätt information i organisationen. HR, ekonomi, administration och lön är naturliga mål.
Det här handlar alltså inte bara om att stjäla ett Microsoft 365-konto. Kontot är vägen in. Målet är ofta pengarna, eller informationen runt pengarna.
Det finns några saker jag hade tittat på direkt
Först och främst hade jag informerat ekonomi- och lönepersonal om just den här typen av meddelanden. Inte med en generell "klicka inte på konstiga länkar"-utbildning, utan konkret: får du ett mejl om ett röstmeddelande som ber dig logga in för att lyssna, stanna upp. Särskilt om det kom oväntat.
Jag hade också tittat på vilken typ av MFA organisationen faktiskt använder. Det är stor skillnad på att kunna säga "alla har MFA" och att veta hur den MFA:n ser ut i praktiken.
Sedan kommer Conditional Access. Om ett konto bara får användas från en hanterad och godkänd enhet blir en stulen session betydligt mindre användbar från angriparens egen dator. Det är enligt mig en av de viktigaste sakerna i det här scenariot. Inte bara "kräv MFA", utan "kräv MFA, rätt enhet och rätt förutsättningar".
Jag hade också sett till att faktiskt följa inloggningarna över tid. Den här typen av intrång behöver inte se ut som en stor röd flagga. Det kan snarare vara flera små saker som tillsammans ser fel ut.
Var kommer PIANOLA in i det här?
PIANOLA stoppar inte själva nätfiskemejlet innan det når inkorgen. Det är inte heller det tjänsten är byggd för. Det vi tittar på är skydden runt Microsoft 365. Vilka MFA-metoder används egentligen? Finns phishing-resistenta alternativ för dem som sitter på de känsligaste rollerna? Hur ser Conditional Access ut och krävs hanterad enhet?
För mig är det också lite hela poängen med PIANOLA. Inte ännu ett verktyg som säger att Microsoft 365 "ser bra ut", utan något som kan peka på ganska konkreta saker som "era ekonomianvändare loggar fortfarande in med en MFA-metod som går att nätfiska" eller "ni kräver MFA, men kontot kan fortfarande användas från en helt ohanterad dator". Det är mycket lättare att göra något åt sådant när det står i klartext.
Det jag hade tagit med mig
MFA är fortfarande viktigt. Men MFA i sig är inte längre slutstationen. Om en angripare kan lura en användare att logga in genom deras sida kan både lösenord och en godkänd session hamna i fel händer.
För konton som hanterar ekonomi, lön och betalningar hade jag därför prioriterat tre saker:
- Phishing-resistent MFA.
- Conditional Access som kräver rätt enhet, inte bara rätt kod.
- Löpande koll på hur miljön faktiskt är konfigurerad.
För det är lätt att tro att ett skydd finns bara för att funktionen finns i Microsoft 365. Det intressanta är om den faktiskt används.
Vet ni om era ekonomi- och lönekonton hade stått emot den här attacken idag?
PIANOLA går igenom skydden i er Microsoft 365 och visar i klartext vad som faktiskt är på plats, vad som saknas och vad som är värt att prioritera först. Vill ni ha en löpande bild av miljön, eller börja med en genomlysning, hör av er. Vi rör inget förrän ni godkänt det.