Knight Office cílí na autentizační materiál relace Microsoft 365 po dokončení MFA; incident je proto nutné řešit jako kompromitaci identity, nikoli jen jako únik hesla. Huntress popsal návnadu ve stylu DocuSignu, přesměrování přes měřicí službu Monday.com a kompromitovaný web Joomla, zachycení tokenů relace i neoprá...
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Vícefaktorové ověření (MFA) ověřuje přihlášení, ale samo o sobě nechrání každou relaci, která po přihlášení vznikne. Phishingová sada Knight Office, kterou popsal Huntress, zachytila materiál relace Microsoft 365 a po prvotním průniku následovala neoprávněná registrace zařízení v Microsoft Entra ID. Správný provozní pohled proto není „uniklo heslo“, ale kompromitace identity. 6
40
Zdokumentovaný řetězec začal phishingovým e-mailem ve stylu DocuSignu. Odkaz vedl přes měřicí službu Monday.com a následně přes kompromitovaný web na platformě Joomla. Účelem těchto mezikroků bylo skrýt výslednou phishingovou stránku před reputačními kontrolami a běžnou kontrolou odkazu v e-mailu. 6
Útočník při technice adversary-in-the-middle (AiTM) funguje jako reverzní proxy mezi obětí a skutečnou přihlašovací službou Microsoftu:
Nejde tedy o kryptografické prolomení MFA. Útočník krade stav autorizace, který vznikl až po úspěšném MFA. Microsoft krádež tokenu definuje jako kompromitaci a opětovné použití tokenu vydaného uživateli, který mohl MFA již splnit. 40
Ukradená relace v prohlížeči nebo přístup odvozený z obnovovacího tokenu může útočníkovi umožnit pokračovat bez další výzvy k heslu či MFA, dokud příslušné tokeny nejsou zneplatněny. Microsoft při reakci na krádež tokenů výslovně doporučuje dotčené uživatele či zařízení zablokovat a zrušit jejich aktuální tokeny. 40
Případ Knight Office je závažnější tím, že po kompromitaci bylo zaznamenáno připojení neoprávněného zařízení do Microsoft Entra ID a nastavení útočníkem ovládaných přihlašovacích údajů Windows Hello for Business. 6 To může vytvořit samostatnou cestu k ověření identity. Po zneplatnění původní webové relace nebo resetu hesla proto musí tým ověřit, zda v tenantovi nezůstalo neznámé zařízení či nově přidaná ověřovací metoda.
Podobný princip perzistence je zdokumentován také u phishingu zneužívajícího device code flow. Microsoft uvedl, že obnovovací token získaný tímto způsobem může posloužit k vyžádání přístupu pro registraci zařízení a k registraci zařízení ovládaného útočníkem v Entra ID. 28
Obě techniky míří na použitelný autorizační artefakt, ale fungují odlišně:
Detekce proto nemá pokrývat jen AiTM proxy. Doporučení Elasticu upozorňuje zejména na úspěšná interaktivní přihlášení do Entra ID přes protokol device code s klientem Microsoft Authentication Broker a požadavky na služby první strany, například Exchange Online, Microsoft Graph nebo SharePoint. 17
Vyšetřování Huntress potvrdilo konkrétní sekvenci průniku Knight Office: dokumentovou návnadu, vícekroková přesměrování, zachycení tokenu relace a neoprávněnou registraci zařízení do Entra ID. Huntress navíc ve své telemetrii spojil opakované přehrávání tokenů s jednou IP adresou; tento poznatek ale není celosvětovým počtem obětí. 6
Knight Office zapadá do rostoucí nabídky sad phishing-as-a-service (PhaaS) zaměřených na relace Microsoft 365:
Společné poučení je jednoduché: tokeny a relace je nutné chránit, detekovat a řešit se stejnou vážností jako kompromitované heslo.
Nejlepší výsledky nepřinese izolovaný alert, ale korelace více signálů.
Prověřujte případy, kdy se stejný účet nebo relace objeví v krátkém čase z výrazně odlišných IP adres, sítí, zeměpisných oblastí, prohlížečů nebo vlastností zařízení — zvlášť krátce po úspěšném MFA. Microsoft upozorňuje na detekce anomálního použití tokenů a neznámých vlastností přihlášení souvisejících s cookies relace. 38
Kontrolujte úspěšná ověření přes device code a posuzujte, zda odpovídají použitý klient, zdrojová IP, požadovaný prostředek a chování uživatele. V přihlašovacích protokolech Entra mohou takovou aktivitu označovat například pole authenticationProtocol: deviceCode a originalTransferMethod: deviceCodeFlow. 26
Přednostně vyšetřujte auditní události Entra týkající se:
Neoprávněná registrace zařízení krátce po podezřelém ověření je vysoce prioritním signálem identity persistence. 26
28
Samotný e-mail s motivem DocuSignu může být jen spam. Samostatně nově registrované zařízení může být legitimní. Kombinace podezřelé zprávy, důkazů o přesměrovacím řetězci, úspěšného MFA, neobvyklého využití relace a změny zařízení či ověřovací metody je však výrazně akčnější.
Při podezření na AiTM nebo krádež tokenů přes device code použijte postup zaměřený na celou identitu:
revokeSignInSessions. Phishingu odolné metody ověření jsou důležitou vrstvou, zejména pro privilegované a vysoce rizikové účty. Microsoft doporučuje metody jako bezpečnostní klíče FIDO2, Windows Hello for Business a ověření založené na certifikátech; u nespravovaných zařízení také opatření zkracující použitelnou životnost relací. 39
Organizace by zároveň měly vyhodnotit, zda device code flow skutečně potřebují, omezit neoprávněnou registraci zařízení, uplatnit podmíněný přístup podle souladu zařízení a rizika a zajistit, že provozní tým dokáže rychle zneplatnit relace a prověřit změny objektů identity.
Základní poučení z Knight Office nezní, že MFA selhalo. Problém je, že úspěšné MFA může být začátkem kompromitace, pokud útočník ukradne relaci, která po něm následuje. Reakce je úplná teprve tehdy, když tým prověřil a omezil relace, zařízení, ověřovací metody i delegované přístupy v celém tenantovi.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Knight Office cílí na autentizační materiál relace Microsoft 365 po dokončení MFA; incident je proto nutné řešit jako kompromitaci identity, nikoli jen jako únik hesla.
Knight Office cílí na autentizační materiál relace Microsoft 365 po dokončení MFA; incident je proto nutné řešit jako kompromitaci identity, nikoli jen jako únik hesla. Huntress popsal návnadu ve stylu DocuSignu, přesměrování přes měřicí službu Monday.com a kompromitovaný web Joomla, zachycení tokenů relace i neoprávněnou registraci zařízení v Entra ID.
Obrana musí zahrnovat zneplatnění relací a obnovovacích tokenů, kontrolu nových zařízení a ověřovacích metod, vyhledávání token replaye a prověření přístupů k e mailu, souborům i aplikacím.