Knight Office voi kaapata Microsoft 365 istuntomateriaalia sen jälkeen, kun käyttäjä on hyväksynyt MFA tunnistautumisen, ja muuttaa pääsyn Entra ID pysyvyysmekanismiksi. Huntressin tutkimassa tapauksessa DocuSign tyylinen viesti ohjasi Monday.comin seurantapalvelun ja murretun Joomla sivuston kautta AiTM kalastelusi...
JulkaisijaMuokattu mallilla GPT-5.6 TerraKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Monivaiheinen tunnistautuminen (MFA) varmistaa kirjautumisen, mutta se ei yksin suojaa jokaista kirjautumisen jälkeen syntyvää istuntoa. Huntressin dokumentoimassa Knight Office -tapauksessa hyökkääjä käytti välimiehenä toimivaa AiTM-kalastelua (adversary-in-the-middle) Microsoft 365 -istuntomateriaalin kaappaamiseen. Tämän jälkeen ympäristöön rekisteröitiin luvaton Microsoft Entra ID -laite. Tilannetta pitää siis käsitellä identiteettikompromissina, ei pelkkänä vuotaneena salasanana. 6
40
Havaittu ketju alkoi DocuSignia muistuttaneella kalasteluviestillä. Linkki kierrätettiin Monday.comin seurantapalvelun kautta murretulle Joomla-sivustolle, mikä auttoi peittämään varsinaisen kalastelukohteen mainepalveluilta ja viestilinkkejä tarkastavilta analyytikoilta. 6
Lopussa käyttäjälle voidaan näyttää uskottava Microsoftin yhteistyö- tai kirjautumisnäkymä, joka ohjaa jatkamaan tunnistautumista, mahdollisesti laitekoodia muistuttavalla toiminnolla. Tavoitteena on saada käyttäjä hyväksymään tapahtuma, jonka hän uskoo olevan aito.
AiTM-palvelin toimii käyttäjän ja aidon Microsoftin kirjautumispalvelun välissä:
Kyse ei ole MFA:n kryptografian murtamisesta. Hyökkääjä varastaa valtuutustilan, jonka onnistunut MFA tuotti. Microsoft määrittelee token-varkauden käyttäjälle myönnettyjen tokenien kaappaamiseksi ja uudelleenkäytöksi, vaikka käyttäjä olisi jo suorittanut monivaiheisen tunnistautumisen. 40
Varastettu selainistunto tai päivitystokeniin perustuva pääsy voi mahdollistaa toiminnan ilman uutta salasana- tai MFA-kyselyä, kunnes asiaankuuluvat tokenit mitätöidään. Microsoftin ohjeistus kehottaa estämään vaikutuksen alaiset käyttäjät tai laitteet ja perumaan voimassa olevat tokenit. 40
Knight Office tekee tilanteesta vakavamman, koska hyökkäyksen jälkeiseen toimintaan kuului luvattoman laitteen liittäminen Entra ID:hen sekä hyökkääjän hallitsemien Windows Hello for Business -tunnistetietojen käyttöönotto. 6 Tämä voi muodostaa erillisen tunnistautumisreitin. Siksi pelkkä selainistunnon peruminen tai salasanan vaihto ei riitä: myös luvattomat laitteet ja uudet tunnistautumismenetelmät on etsittävä ja poistettava.
Sama pysyvyysperiaate tunnetaan laitekoodikalastelusta. Microsoftin mukaan väärinkäytetyn laitekoodivirran kautta saatu päivitystoken voidaan käyttää laiterekisteröintipalvelun tokenin pyytämiseen ja hyökkääjän hallitseman laitteen rekisteröintiin Entra ID:ssä. 28
AiTM-kalastelu välittää käynnissä olevan kirjautumisen ja varastaa siitä syntyvän istunnon. Laitekoodikalastelu taas väärinkäyttää OAuthin laitevaltuutusvirtaa: hyökkääjä käynnistää laitekoodipyynnön, saa uhrin syöttämään koodin ja kirjautumaan, ja voi saada tokenit omalle asiakkaalleen, jos uhri hyväksyy pyynnön. 22
Molemmissa tekniikoissa hyökkääjän kohde ei ole ensisijaisesti salasana, vaan käyttökelpoinen valtuutusartefakti. Siksi valvonnan on katettava molemmat polut. Elasticin tunnistussääntö nostaa esiin onnistuneet, interaktiiviset Entra-kirjautumiset, joissa käytetään laitekoodiprotokollaa ja Microsoft Authentication Broker -asiakasta sekä pyydetään esimerkiksi Exchange Onlinen, Microsoft Graphin tai SharePointin resursseja. 17
Huntress vahvisti Knight Office -tapauksessa hyökkäysketjun, johon kuuluivat asiakirja-aiheinen houkutin, monivaiheiset uudelleenohjaukset, istuntotokenien kaappaus ja luvaton Entra-laiterekisteröinti. Huntress yhdisti telemetriassaan toistuvaa tokenien uudelleenkäyttöä myös yhteen IP-osoitteeseen, mutta havaintoa ei pidä tulkita maailmanlaajuiseksi uhrimääräksi. 6
Knight Office sopii laajempaan kalastelu palveluna -tarjontaan (phishing-as-a-service, PhaaS), jossa tavoitellaan Microsoft 365:n identiteetti-istuntoja:
Yhteinen puolustuksellinen opetus on selvä: istunto- ja token-varkauksiin on suhtauduttava yhtä vakavasti kuin salasanakompromisseihin.
Yksittäisen hälytyksen sijasta olennaista on tapahtumien korrelaatio.
Tutki kirjautumiset, joissa sama tili tai istunto ilmestyy lyhyessä ajassa selvästi eri IP-osoitteista, verkoista, maantieteellisistä sijainneista, selaimista tai laiteominaisuuksista – erityisesti onnistuneen MFA-tapahtuman jälkeen. Microsoftilla on tokenien poikkeavaan käyttöön ja istuntoevästeiden tuntemattomiin kirjautumisominaisuuksiin liittyviä havaintoja. 38
Käy läpi onnistuneet laitekooditunnistautumiset ja arvioi, ovatko asiakas, lähde-IP, pyydetty resurssi ja käyttäjän toiminta odotuksenmukaisia. Entra-kirjautumislokeissa laitekooditoimintaa voi tunnistaa muun muassa kentistä authenticationProtocol: deviceCode ja originalTransferMethod: deviceCodeFlow. 26
Priorisoi Entra-auditointitapahtumat, jotka koskevat:
Luvaton laiterekisteröinti pian epäilyttävän tunnistautumisen jälkeen on korkean prioriteetin identiteettipysyvyyssignaali. 26
28
DocuSign-aiheinen viesti voi olla pelkkää roskapostia, ja uusi Entra-laite voi olla täysin normaali. Epäilyttävän viestin, uudelleenohjausketjun, onnistuneen MFA-tapahtuman, poikkeavan istunnon uudelleenkäytön sekä laite- tai tunnistautumismenetelmämuutoksen yhdistelmä on jo paljon käyttökelpoisempi hälytyssignaali.
Kun epäillään AiTM- tai laitekoodipohjaista token-varkautta, käytä identiteetin eristämiseen keskittyvää toimintamallia.
revokeSignInSessions-toiminnolla. Tietojenkalastelunkestävä tunnistautuminen on tärkeä suojaus etenkin korkean riskin käyttäjille, mutta se kuuluu kerrokselliseen kokonaisuuteen. Microsoft suosittelee esimerkiksi FIDO2-suojausavaimia, Windows Hello for Businessia ja varmennetunnistautumista sekä hallitsemattomien laitteiden istuntojen käyttöajan rajoittamista. 39
Organisaation kannattaa myös arvioida, tarvitaanko laitekoodivirtaa omassa ympäristössä, rajoittaa luvatonta laiterekisteröintiä, soveltaa Conditional Access -käytäntöjä vaatimustenmukaisiin laitteisiin ja riskiin sekä varmistaa, että tietoturvatiimi pystyy nopeasti peruuttamaan istuntoja ja tutkimaan identiteettiobjektien muutoksia.
Knight Officen keskeinen opetus ei ole, että MFA olisi epäonnistunut. Onnistunut MFA-tapahtuma voi olla kompromissin alku, jos hyökkääjä varastaa sen jälkeen syntyvän istunnon. Torjunta on valmis vasta, kun tenantin istunnot, laitteet, tunnistautumismenetelmät ja delegoidut käyttöoikeudet on tarkistettu ja hallittu.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Knight Office voi kaapata Microsoft 365 istuntomateriaalia sen jälkeen, kun käyttäjä on hyväksynyt MFA tunnistautumisen, ja muuttaa pääsyn Entra ID pysyvyysmekanismiksi.
Knight Office voi kaapata Microsoft 365 istuntomateriaalia sen jälkeen, kun käyttäjä on hyväksynyt MFA tunnistautumisen, ja muuttaa pääsyn Entra ID pysyvyysmekanismiksi. Huntressin tutkimassa tapauksessa DocuSign tyylinen viesti ohjasi Monday.comin seurantapalvelun ja murretun Joomla sivuston kautta AiTM kalastelusivulle.
Laajempi PhaaS suuntaus kohdistuu MFA:n jälkeiseen valtuutusartefaktiin, ei MFA salauksen murtamiseen.