Knight Office לוכדת חומר סשן של Microsoft 365 לאחר שהקורבן השלים MFA, ויכולה להפוך גישה זו להתמדה ב־Microsoft Entra ID. Huntress תיעדה פיתיון בסגנון DocuSign, שרשרת הפניות דרך שירות המעקב של Monday.com ואתר Joomla שנפרץ, לפני לכידת הטוקנים ורישום מכשיר לא מורשה.
פורסם על ידינערך באמצעות GPT-5.6 Terraהתמונות נוצרו באמצעות GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
אימות רב־גורמי (MFA) מאשר את הכניסה לחשבון, אך אינו מגן בהכרח על כל סשן שנוצר אחריה. במקרה שתיעדה Huntress, ערכת הפישינג Knight Office השתמשה ב־Adversary-in-the-Middle (AiTM) — תווך זדוני בין המשתמש לשירות האמיתי — כדי ללכוד חומר סשן של Microsoft 365. בהמשך נרשם מכשיר לא מורשה ב־Microsoft Entra ID. לכן, המסגור המבצעי הנכון הוא פשרת זהות, ולא גניבת סיסמה נקודתית. 6
40
האירוע שנחקר החל בהודעת פישינג בסגנון DocuSign. הקישור עבר דרך שירות המעקב של Monday.com ולאחר מכן דרך אתר Joomla שנפרץ. שרשרת ההפניות הסתירה את יעד הפישינג הסופי ממערכות מוניטין ומבדיקה בסיסית של קישורים בדוא״ל. 6
בדף הנחיתה, זרימת עבודה משכנעת שנחזית לשיתוף פעולה או לכניסה לשירות של Microsoft עשויה להנחות את הקורבן להמשיך באימות, לרבות אינטראקציה הדומה לאימות באמצעות קוד מכשיר. המטרה היא לגרום למשתמש לאשר תהליך אימות שהוא סבור כי הוא לגיטימי.
רכיב ה־AiTM פועל כ־reverse proxy בין הקורבן לשירות הכניסה האמיתי של Microsoft:
אין פירוש הדבר שהתוקף פרץ את ההצפנה של MFA. הוא גנב את מצב ההרשאה שנוצר אחרי ה־MFA. Microsoft מגדירה גניבת טוקנים כפשרה ושחזור של טוקנים שהונפקו למשתמש, גם אם אותו משתמש כבר השלים אימות רב־גורמי. 40
סשן דפדפן גנוב, או גישה שנגזרת מטוקן רענון, יכולים לאפשר לתוקף להמשיך לפעול בלי בקשת סיסמה או MFA נוספת — עד לביטול הטוקנים הרלוונטיים. בהנחיות Microsoft לגניבת טוקנים מומלץ לחסום משתמשים או מכשירים שנפגעו ולבטל טוקנים קיימים. 40
Knight Office מחריפה את הסיכון: לפי הדיווח, הפעילות לאחר הפשרה כללה רישום מארח לא מורשה ל־Microsoft Entra ID והגדרת אישורי Windows Hello for Business שבשליטת התוקף. 6 מצב כזה עשוי ליצור נתיב אימות נפרד. גם אחרי ביטול סשן אינטרנט או איפוס סיסמה, על צוות ההגנה לוודא שלא נשארו מכשיר לא מורשה או שיטת אימות חדשה.
אותו עקרון התמדה תועד גם במחקר על פישינג באמצעות קוד מכשיר. Microsoft דיווחה שטוקן רענון שהושג באמצעות ניצול של זרימת קוד מכשיר יכול לשמש לקבלת גישה לרישום מכשירים ולרישום מכשיר בשליטת התוקף ב־Entra ID. 28
פישינג AiTM מתווך כניסה חיה וגונב את הסשן שנוצר. פישינג בקוד מכשיר, לעומתו, מנצל לרעה זרימת OAuth לגיטימית של הרשאת מכשיר: התוקף יוזם בקשה לקוד מכשיר, משכנע קורבן להזין את הקוד ולהזדהות, ואם הקורבן מאשר — התוקף מקבל טוקנים עבור הלקוח שבשליטתו. 22
בשתי השיטות, יעד התוקף אינו רק הסיסמה אלא השגת פריטי הרשאה שימושיים. לכן תוכניות גילוי צריכות לכסות את שני המסלולים. Elastic ממליצה לבדוק כניסות אינטראקטיביות מוצלחות ל־Entra המשתמשות בפרוטוקול קוד מכשיר, עם לקוח Microsoft Authentication Broker ובקשות למשאבי Microsoft צד־ראשון כגון Exchange Online, Microsoft Graph או SharePoint. 17
חקירת Huntress ביססה רצף חדירה ממשי של Knight Office: פיתיון מסמך, הפניות מרובות, לכידת טוקני סשן ורישום מכשיר Entra לא מורשה. Huntress קישרה גם שחזורי טוקנים חוזרים בטלמטריה שלה לכתובת IP אחת, אך אין לראות בממצא זה מספר קורבנות עולמי. 6
Knight Office משתלב בשוק רחב יותר של ערכות Phishing-as-a-Service (PhaaS), שנועדו לגנוב סשני זהות של Microsoft 365:
המסקנה ההגנתית ברורה: יש להגן, לזהות ולהגיב לשימוש לרעה בסשנים ובטוקנים באותה רצינות שבה מטפלים בפשרת סיסמה.
העדיפו קורלציה בין אותות על פני התראה בודדת.
יש לחקור כניסות שבהן אותו חשבון או סשן מופיע מכתובות IP, רשתות, מיקומים גאוגרפיים, דפדפנים או מאפייני מכשיר שונים באופן מהותי בפרק זמן קצר — במיוחד מיד לאחר MFA מוצלח. Microsoft מציינת יכולות גילוי לשימוש חריג בטוקנים ולמאפייני כניסה לא מוכרים הקשורים לעוגיות סשן. 38
בדקו אימותים מוצלחים באמצעות קוד מכשיר, והעריכו אם הלקוח, כתובת ה־IP המקורית, המשאב המבוקש והתנהגות המשתמש הגיוניים. ביומני הכניסה של Entra ניתן לזהות פעילות זו, בין היתר, באמצעות השדות authenticationProtocol: deviceCode ו־originalTransferMethod: deviceCodeFlow. 26
תנו עדיפות לאירועי ביקורת ב־Entra הכוללים:
רישום מכשיר לא מורשה זמן קצר לאחר אימות חשוד צריך להיחשב אות בעל עדיפות גבוהה להתמדה בזהות. 26
28
הודעה בסגנון DocuSign לבדה יכולה להיות ספאם, ומכשיר Entra חדש לבדו יכול להיות לגיטימי. אך השילוב של הודעה חשודה, ראיות לשרשרת הפניות, MFA מוצלח, שימוש חריג חוזר בסשן ושינוי במכשיר או בשיטת אימות הוא ממצא פעולה חזק בהרבה.
בחשד לגניבת טוקנים באמצעות AiTM או קוד מכשיר, יש לפעול לפי תהליך הכלת זהות:
revokeSignInSessions בתגובה לפישינג בקוד מכשיר. אימות עמיד לפישינג הוא בקרה חשובה למשתמשים בסיכון גבוה, אך עליו להיות חלק מהגנה בשכבות. Microsoft ממליצה על שיטות עמידות לפישינג כגון מפתחות אבטחה FIDO2, Windows Hello for Business ואימות מבוסס תעודות, לצד בקרות שמקצרות את משך החיים השימושי של סשנים במכשירים לא מנוהלים. 39
ארגונים צריכים גם לבחון אם זרימת קוד מכשיר נחוצה בסביבתם, להגביל רישום מכשירים בלתי מורשים, להחיל Conditional Access לפי תאימות המכשיר ורמת הסיכון, ולוודא שצוותי התפעול מסוגלים לבטל סשנים במהירות ולחקור שינויים באובייקטי זהות.
הלקח המרכזי מ־Knight Office אינו ש־MFA נכשל. הלקח הוא שאירוע MFA מוצלח עלול להיות תחילת הפשרה, אם תוקף גונב את הסשן שנוצר מיד אחריו. תגובה תהיה שלמה רק לאחר שנבדקו והוכלו הסשנים, המכשירים, שיטות האימות וההרשאות המואצלות בדייר.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Knight Office לוכדת חומר סשן של Microsoft 365 לאחר שהקורבן השלים MFA, ויכולה להפוך גישה זו להתמדה ב־Microsoft Entra ID.
Knight Office לוכדת חומר סשן של Microsoft 365 לאחר שהקורבן השלים MFA, ויכולה להפוך גישה זו להתמדה ב־Microsoft Entra ID. Huntress תיעדה פיתיון בסגנון DocuSign, שרשרת הפניות דרך שירות המעקב של Monday.com ואתר Joomla שנפרץ, לפני לכידת הטוקנים ורישום מכשיר לא מורשה.
התגובה אינה מסתיימת באיפוס סיסמה: יש לחסום לפי הצורך, לבטל סשנים וטוקני רענון, להסיר מכשירים ושיטות אימות זדוניות ולבצע ציד רוחבי בכלל הדייר.