Knight Office पीड़ित द्वारा MFA पूरा करने के बाद Microsoft 365 सत्र सामग्री पकड़ता है; इसलिए इसे सिर्फ पासवर्ड चोरी नहीं, पहचान समझौते की घटना मानना चाहिए। Huntress ने DocuSign जैसे लुभावने ईमेल, Monday.com ट्रैकिंग सेवा और समझौता की गई Joomla साइट वाले रीडायरेक्ट क्रम के बाद सत्र टोकन चोरी तथा अनधिकृत Entra ID डिवा...
प्रकाशितकर्ताGPT-5.6 Terra से संपादितGPT Image 2 से चित्र बनाए गए
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Knight Office यह याद दिलाता है कि MFA किसी साइन-इन को सत्यापित करता है; वह उस साइन-इन के बाद बने हर वेब सत्र को अपने-आप सुरक्षित नहीं करता। Huntress द्वारा दर्ज घटना में adversary-in-the-middle (AiTM) फ़िशिंग श्रृंखला ने Microsoft 365 की सत्र सामग्री हासिल की और उसके बाद Microsoft Entra ID में अनधिकृत डिवाइस नामांकन हुआ। इसलिए इसका सही परिचालन वर्गीकरण केवल पासवर्ड चोरी नहीं, बल्कि पहचान-समझौता (identity compromise) है। 6
40
देखी गई श्रृंखला एक DocuSign-जैसे फ़िशिंग ईमेल से शुरू हुई। लिंक पहले Monday.com की ट्रैकिंग सेवा से और फिर एक समझौता की गई Joomla साइट से गुजरा। इससे अंतिम फ़िशिंग पेज प्रतिष्ठा-जांच प्रणालियों और ईमेल लिंक की साधारण जांच से छिप सकता था। 6
लैंडिंग पेज पर Microsoft सहयोग या साइन-इन प्रक्रिया जैसा विश्वसनीय अनुभव पीड़ित को प्रमाणीकरण जारी रखने के लिए कह सकता है, जिसमें डिवाइस-कोड जैसा चरण भी शामिल हो सकता है। लक्ष्य यह होता है कि उपयोगकर्ता किसी दिखने में वैध प्रक्रिया को मंजूरी दे दे।
AiTM हिस्सा पीड़ित और असली Microsoft साइन-इन सेवा के बीच रिवर्स प्रॉक्सी की तरह काम करता है:
इसका अर्थ यह नहीं कि MFA की क्रिप्टोग्राफी तोड़ दी गई। असल में, MFA पूरा होने के बाद बना प्राधिकरण-स्थिति (authorization state) चुरा लिया गया। Microsoft के अनुसार, टोकन चोरी में ऐसे टोकनों का समझौता और पुनः उपयोग शामिल है जो उस उपयोगकर्ता को जारी हुए थे जिसने संभवतः MFA पहले ही पूरा कर लिया था। 40
चुराया गया ब्राउज़र सत्र या रिफ्रेश टोकन से मिली पहुंच हमलावर को बिना नया पासवर्ड या MFA प्रॉम्प्ट देखे काम जारी रखने दे सकती है, जब तक संबंधित टोकन रद्द न किए जाएं। Microsoft की टोकन-चोरी गाइड प्रभावित उपयोगकर्ता या डिवाइस को ब्लॉक करने और मौजूदा टोकन रद्द करने की सलाह देती है। 40
Knight Office में खतरा इसलिए बढ़ता है क्योंकि समझौते के बाद की दर्ज गतिविधि में Microsoft Entra ID में एक अनधिकृत होस्ट का नामांकन और हमलावर-नियंत्रित Windows Hello for Business क्रेडेंशियल बनाना शामिल था। 6 इससे प्रमाणीकरण का अलग रास्ता बन सकता है। मूल वेब सत्र रद्द करने या पासवर्ड बदलने के बाद भी सुरक्षा टीम को सुनिश्चित करना होगा कि कोई अनधिकृत डिवाइस या नया प्रमाणीकरण तरीका बचा नहीं है।
डिवाइस-कोड फ़िशिंग पर Microsoft के शोध में भी ऐसी पर्सिस्टेंस देखी गई है। Microsoft ने बताया कि दुरुपयोग किए गए डिवाइस-कोड फ्लो से प्राप्त रिफ्रेश टोकन, डिवाइस पंजीकरण के लिए पहुंच लेने और हमलावर-नियंत्रित डिवाइस को Entra ID में पंजीकृत करने में इस्तेमाल हो सकता है। 28
AiTM फ़िशिंग लाइव साइन-इन को प्रॉक्सी करती है और उससे बना सत्र चुरा लेती है। इसके विपरीत, डिवाइस-कोड फ़िशिंग वैध OAuth डिवाइस ऑथराइज़ेशन फ्लो का दुरुपयोग करती है: हमलावर डिवाइस-कोड अनुरोध शुरू करता है, पीड़ित को कोड दर्ज कर प्रमाणीकरण करने के लिए बहकाता है, और मंजूरी मिलने पर हमलावर-नियंत्रित क्लाइंट को टोकन मिल सकता है। 22
दोनों तकनीकों में हमलावर का लक्ष्य पासवर्ड इकट्ठा करना नहीं, बल्कि इस्तेमाल योग्य प्राधिकरण-सामग्री हासिल करना है। इसलिए डिटेक्शन में दोनों रास्तों को शामिल करना चाहिए। Elastic की डिवाइस-कोड डिटेक्शन गाइड Microsoft Authentication Broker क्लाइंट के साथ डिवाइस-कोड प्रोटोकॉल का उपयोग करने वाले सफल, इंटरैक्टिव Entra साइन-इन और Exchange Online, Microsoft Graph या SharePoint जैसे प्रथम-पक्ष संसाधनों के अनुरोधों पर ध्यान दिलाती है। 17
Huntress की जांच ने Knight Office की एक वास्तविक घुसपैठ श्रृंखला स्थापित की: दस्तावेज़-थीम वाला प्रलोभन, कई चरणों वाले रीडायरेक्ट, सत्र-टोकन कैप्चर और अनधिकृत Entra डिवाइस नामांकन। Huntress ने अपने टेलीमेट्री में बार-बार हुए टोकन रिप्ले को एक IP पते से जोड़ा, लेकिन इसे दुनिया भर के पीड़ितों की कुल संख्या नहीं समझना चाहिए। 6
Knight Office, Microsoft 365 पहचान-सत्रों को निशाना बनाने वाले phishing-as-a-service (PhaaS) किटों के बढ़ते बाजार का हिस्सा है:
साझा सबक सीधा है: सत्र और टोकन के दुरुपयोग को पासवर्ड समझौते जितनी ही गंभीरता से रोकें, पहचानें और उसका जवाब दें।
एक अकेले अलर्ट के बजाय गतिविधियों का आपसी संबंध खोजें।
ऐसे साइन-इन की जांच करें जहां एक ही खाता या सत्र कम समय में बहुत अलग IP पते, नेटवर्क, भौगोलिक स्थान, ब्राउज़र या डिवाइस गुणों से दिखे—खासकर सफल MFA के तुरंत बाद। Microsoft सत्र कुकी से जुड़े असामान्य टोकन उपयोग और अपरिचित साइन-इन गुणों की डिटेक्शन का उल्लेख करता है। 38
सफल डिवाइस-कोड ऑथेंटिकेशन की समीक्षा करें और देखें कि क्लाइंट, स्रोत IP, मांगा गया संसाधन और उपयोगकर्ता व्यवहार सामान्य है या नहीं। Entra साइन-इन लॉग में ऐसी गतिविधि को authenticationProtocol: deviceCode और originalTransferMethod: deviceCodeFlow जैसे फ़ील्ड से पहचाना जा सकता है। 26
इन Entra ऑडिट घटनाओं को प्राथमिकता दें:
संदिग्ध प्रमाणीकरण के तुरंत बाद अनधिकृत डिवाइस रजिस्ट्रेशन को पहचान-पर्सिस्टेंस का उच्च-प्राथमिकता संकेत मानें। 26
28
एक DocuSign-थीम ईमेल स्पैम हो सकता है और अकेला नया Entra डिवाइस वैध भी। लेकिन संदिग्ध संदेश, रीडायरेक्ट श्रृंखला के संकेत, सफल MFA, असामान्य सत्र पुनः उपयोग और डिवाइस या ऑथेंटिकेशन-मेथड बदलाव एक साथ मिलें तो मामला कहीं अधिक कार्रवाई योग्य होता है।
AiTM या डिवाइस-कोड टोकन-चोरी के संदेह में पहचान-कंटेनमेंट प्रक्रिया अपनाएं:
revokeSignInSessions से रिफ्रेश टोकन रद्द करने की खास सलाह देता है। उच्च जोखिम वाले उपयोगकर्ताओं के लिए फ़िशिंग-प्रतिरोधी प्रमाणीकरण अहम है, पर इसे कई परतों वाले सुरक्षा कार्यक्रम का हिस्सा होना चाहिए। Microsoft FIDO2 सुरक्षा कुंजियों, Windows Hello for Business और प्रमाणपत्र-आधारित प्रमाणीकरण जैसे फ़िशिंग-प्रतिरोधी तरीकों के साथ अनप्रबंधित डिवाइसों पर उपयोगी सत्रों की अवधि कम करने वाले नियंत्रणों की सिफारिश करता है। 39
संगठनों को यह भी जांचना चाहिए कि उनके वातावरण में डिवाइस-कोड फ्लो वास्तव में जरूरी है या नहीं, अनधिकृत डिवाइस रजिस्ट्रेशन सीमित करना चाहिए, अनुपालक डिवाइस और जोखिम पर आधारित Conditional Access लागू करना चाहिए, और यह सुनिश्चित करना चाहिए कि ऑपरेशंस टीम सत्र जल्दी रद्द कर सके तथा पहचान-ऑब्जेक्ट में बदलाव की जांच कर सके।
Knight Office का मुख्य सबक यह नहीं है कि MFA विफल हो गया। सबक यह है कि जब हमलावर MFA के बाद बना सत्र चुरा ले, तो सफल MFA घटना ही समझौते की शुरुआत हो सकती है। प्रतिक्रिया तभी पूरी मानी जाएगी जब टेनेंट के सत्रों, डिवाइसों, ऑथेंटिकेशन तरीकों और प्रत्यायोजित पहुंच—सभी की जांच और रोकथाम हो जाए।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
Knight Office पीड़ित द्वारा MFA पूरा करने के बाद Microsoft 365 सत्र सामग्री पकड़ता है; इसलिए इसे सिर्फ पासवर्ड चोरी नहीं, पहचान समझौते की घटना मानना चाहिए।
Knight Office पीड़ित द्वारा MFA पूरा करने के बाद Microsoft 365 सत्र सामग्री पकड़ता है; इसलिए इसे सिर्फ पासवर्ड चोरी नहीं, पहचान समझौते की घटना मानना चाहिए। Huntress ने DocuSign जैसे लुभावने ईमेल, Monday.com ट्रैकिंग सेवा और समझौता की गई Joomla साइट वाले रीडायरेक्ट क्रम के बाद सत्र टोकन चोरी तथा अनधिकृत Entra ID डिवाइस नामांकन देखा। [6]
बचाव में केवल पासवर्ड रीसेट पर्याप्त नहीं है: सक्रिय सत्र और रिफ्रेश टोकन रद्द करें, अनधिकृत डिवाइस व ऑथेंटिकेशन तरीके हटाएं, और पूरे टेनेंट में संबंधित गतिविधि खोजें। [40][42]