Knight Office kan opsnappe Microsoft 365 sessionmateriale, efter offeret har gennemført MFA, og derefter omsætte adgangen til vedvarende kontrol i Microsoft Entra ID. Huntress observerede en DocuSign lokkemad med omdirigering via Monday.com og et kompromitteret Joomla site, før AiTM siden opsnappede sessionstokens o...
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Knight Office er en påmindelse om, at MFA bekræfter et login – men ikke automatisk beskytter den session, som oprettes bagefter. I hændelsen dokumenteret af Huntress opsnappede en adversary-in-the-middle-kampagne (AiTM) Microsoft 365-sessionmateriale, hvorefter der blev registreret en uautoriseret enhed i Microsoft Entra ID. Det bør derfor håndteres som et identitetskompromis og ikke blot som et stjålet kodeord. 6
40
Det observerede forløb begyndte med en phishingmail, der lignede en DocuSign-henvendelse. Linket gik via en sporingstjeneste fra Monday.com og derefter et kompromitteret Joomla-site. Kæden skjulte den endelige phishingdestination for omdømmebaserede kontroller og enkel inspektion af links i e-mails. 6
AiTM-delen fungerer som en reverse proxy mellem offeret og Microsofts rigtige loginservice:
Det betyder ikke, at MFA-kryptografien er brudt. Angriberen stjæler i stedet den autorisationstilstand, der er udstedt efter MFA. Microsoft beskriver token-tyveri som kompromittering og genafspilning af tokens udstedt til en bruger, der allerede kan have gennemført multifaktorgodkendelse. 40
En stjålet browsersession eller adgang, der stammer fra et refresh-token, kan gøre det muligt for en ubuden gæst at fortsætte uden et nyt kodeords- eller MFA-prompt, indtil de relevante tokens tilbagekaldes. Microsoft anbefaler ved token-tyveri at blokere berørte brugere eller enheder og tilbagekalde aktive tokens. 40
Knight Office gør situationen mere alvorlig, fordi den rapporterede aktivitet efter kompromitteringen omfattede registrering af en uautoriseret enhed i Microsoft Entra ID og opsætning af angriberstyrede Windows Hello for Business-legitimationsoplysninger. 6 Det kan skabe en særskilt loginvej. Selv efter tilbagekaldelse af den oprindelige websession eller nulstilling af adgangskoden skal organisationen derfor kontrollere, at der ikke findes en uautoriseret enhed eller en ny godkendelsesmetode.
Samme type vedvarende adgang er beskrevet i forskning om device-code-phishing. Microsoft har eksempelvis rapporteret, at et refresh-token fra et misbrugt device-code-forløb kan bruges til at hente adgang til enhedsregistrering og registrere en angriberstyret enhed i Entra ID. 28
AiTM-phishing proxier et aktivt login og stjæler den efterfølgende session. Device-code-phishing misbruger derimod en legitim OAuth-godkendelsesproces for enhedskoder: Angriberen starter forespørgslen, overtaler offeret til at indtaste en kode og godkende login, og kan modtage tokens til en angriberstyret klient. 22
Begge metoder flytter målet fra indsamling af adgangskoder til erhvervelse af brugbart autorisationsmateriale. Overvågningen bør derfor dække begge angrebsveje. Elactics detektionsvejledning fremhæver vellykkede, interaktive Entra-logins med device-code-protokollen, Microsoft Authentication Broker-klienten og anmodninger mod Microsofts egne ressourcer som Exchange Online, Microsoft Graph eller SharePoint. 17
Huntress fastslog en konkret Knight Office-angrebskæde: et dokumenttema som lokkemad, omdirigeringer i flere led, opsnapning af sessionstokens og uautoriseret registrering af en Entra-enhed. Huntress forbandt også gentagen token-genafspilning i sin telemetri med én IP-adresse, men det må ikke læses som et globalt antal ofre. 6
Knight Office passer ind i et bredere marked for phishing-as-a-service-kits (PhaaS), der går efter Microsoft 365-identitetssessioner:
Den fælles læring er enkel: Session- og tokenmisbrug skal beskyttes imod, opdages og håndteres lige så konsekvent som kompromitterede adgangskoder.
Fokusér på sammenhænge mellem hændelser frem for én enkelt alarm.
Undersøg logins, hvor samme konto eller session optræder fra væsentligt forskellige IP-adresser, netværk, geografiske placeringer, browsere eller enhedsegenskaber inden for kort tid – især umiddelbart efter vellykket MFA. Microsoft peger på detektioner for unormal tokenanvendelse og ukendte loginegenskaber knyttet til sessionscookies. 38
Gennemgå vellykkede device-code-godkendelser, og vurder om klient, kilde-IP, efterspurgt ressource og brugerens normale adfærd hænger sammen. I Entra-logfiler kan device-code-aktivitet identificeres via felter som authenticationProtocol: deviceCode og originalTransferMethod: deviceCodeFlow. 26
Prioritér audit-hændelser i Entra ID, der vedrører:
En uautoriseret enhedsregistrering kort efter mistænkelig godkendelse bør behandles som et højprioriteret tegn på vedvarende identitetsadgang. 26
28
En DocuSign-lignende e-mail kan være almindelig spam, og en ny Entra-enhed kan være legitim. Kombinationen af en mistænkelig mail, spor fra omdirigeringskæden, vellykket MFA, unormalt genbrug af session og ændring af enhed eller godkendelsesmetode er langt mere handlingsklar.
Ved mistanke om AiTM- eller device-code-baseret token-tyveri bør organisationen følge en arbejdsgang for inddæmning af identiteter:
revokeSignInSessions ved respons på device-code-phishing. Phishing-resistent autentificering er en væsentlig kontrol for brugere med høj risiko, men bør indgå i et forsvar i flere lag. Microsoft anbefaler phishing-resistente metoder som FIDO2-sikkerhedsnøgler, Windows Hello for Business og certifikatbaseret autentificering, kombineret med kontroller, der begrænser levetiden for sessioner på ikke-administrerede enheder. 39
Organisationer bør også vurdere, om device-code-flow er nødvendigt, begrænse uautoriseret enhedsregistrering, anvende Conditional Access baseret på kompatible enheder og risiko samt sikre, at driftsteamet hurtigt kan tilbagekalde sessioner og undersøge ændringer i identitetsobjekter.
Den centrale læring fra Knight Office er ikke, at MFA har fejlet. Det er, at et vellykket MFA-login kan blive begyndelsen på kompromitteringen, når angriberen stjæler sessionen bagefter. En hændelse er først håndteret, når tenantets sessioner, enheder, godkendelsesmetoder og delegerede adgange alle er kontrolleret og inddæmmet.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Knight Office kan opsnappe Microsoft 365 sessionmateriale, efter offeret har gennemført MFA, og derefter omsætte adgangen til vedvarende kontrol i Microsoft Entra ID.
Knight Office kan opsnappe Microsoft 365 sessionmateriale, efter offeret har gennemført MFA, og derefter omsætte adgangen til vedvarende kontrol i Microsoft Entra ID. Huntress observerede en DocuSign lokkemad med omdirigering via Monday.com og et kompromitteret Joomla site, før AiTM siden opsnappede sessionstokens og en uautoriseret Entra enhed blev registreret.
Tendensen i phishing as a service er at stjæle det autorisationsmateriale, der udstedes efter MFA, frem for at knække MFA.