Knight Office menargetkan materi sesi Microsoft 365 yang terbit setelah korban lolos MFA; akses tersebut kemudian dapat dipakai untuk membangun persistensi di Entra ID. Dalam investigasi Huntress, umpan bergaya DocuSign melewati layanan pelacakan Monday.com dan situs Joomla yang telah dikompromikan sebelum serangan...
Diterbitkan olehDiedit dengan GPT-5.6 TerraGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Knight Office menjadi pengingat penting bahwa MFA memverifikasi proses masuk, tetapi tidak otomatis melindungi setiap sesi yang terbentuk sesudahnya. Dalam insiden yang didokumentasikan Huntress, rantai phishing adversary-in-the-middle (AiTM) menangkap materi sesi Microsoft 365 dan diikuti pendaftaran perangkat Microsoft Entra ID tanpa izin. Karena itu, kejadian ini perlu diperlakukan sebagai kompromi identitas, bukan sekadar pencurian kata sandi. 6
40
Rantai serangan yang diamati berawal dari email phishing bergaya DocuSign. Tautannya melewati layanan pelacakan Monday.com, lalu situs Joomla yang telah dikompromikan. Jalur berlapis ini menyembunyikan tujuan phishing akhir dari pemeriksaan reputasi dan inspeksi tautan email dasar. 6
Pada serangan AiTM, pelaku bertindak sebagai reverse proxy di antara korban dan layanan masuk Microsoft yang asli:
Ini bukan berarti pelaku memecahkan kriptografi MFA. Yang dicuri adalah status otorisasi yang diterbitkan setelah MFA berhasil. Microsoft mendefinisikan pencurian token sebagai kompromi dan pemutaran ulang token yang diterbitkan untuk pengguna, termasuk ketika pengguna tersebut telah memenuhi autentikasi multifaktor. 40
Sesi peramban yang dicuri, atau akses yang berasal dari refresh token, dapat memungkinkan penyusup terus beroperasi tanpa prompt kata sandi atau MFA baru sampai token yang relevan dicabut. Panduan Microsoft untuk pencurian token secara eksplisit menyarankan pemblokiran pengguna atau perangkat terdampak serta pencabutan token aktif. 40
Risikonya meningkat dalam kasus Knight Office karena aktivitas pascakompromi yang dilaporkan mencakup pendaftaran host tanpa izin ke Microsoft Entra ID dan penyiapan kredensial Windows Hello for Business yang dikendalikan pelaku. 6 Hal ini dapat menciptakan jalur autentikasi terpisah. Jadi, setelah sesi web dicabut atau kata sandi diubah, tim keamanan tetap harus memastikan tidak ada perangkat ilegal atau metode autentikasi baru yang tertinggal.
Konsep persistensi serupa juga telah didokumentasikan pada phishing device code. Microsoft melaporkan bahwa refresh token yang diperoleh dari penyalahgunaan alur device code dapat digunakan untuk meminta akses pendaftaran perangkat dan mendaftarkan perangkat yang dikendalikan pelaku di Entra ID. 28
AiTM mem-proxy proses masuk secara langsung dan mencuri sesi yang dihasilkan. Sementara itu, phishing device code menyalahgunakan alur otorisasi perangkat OAuth yang sah: pelaku memulai permintaan device code, membujuk korban memasukkan kode dan melakukan autentikasi, lalu menerima token untuk klien yang dikendalikan pelaku apabila korban menyetujuinya. 22
Keduanya menggeser sasaran pelaku dari pengumpulan kata sandi ke perolehan artefak otorisasi yang dapat digunakan. Karena itu, program deteksi harus mencakup kedua jalur tersebut. Panduan Elastic menyoroti pola masuk Entra interaktif yang berhasil dengan protokol device code, klien Microsoft Authentication Broker, dan permintaan ke layanan pihak pertama seperti Exchange Online, Microsoft Graph, atau SharePoint. 17
Investigasi Huntress menetapkan rangkaian intrusi Knight Office yang nyata: umpan bertema dokumen, pengalihan berlapis, pencurian token sesi, dan pendaftaran perangkat Entra tanpa izin. Huntress juga mengaitkan pemutaran ulang token berulang dalam telemetrinya dengan satu alamat IP, tetapi temuan itu tidak boleh dianggap sebagai jumlah korban secara global. 6
Knight Office juga sejalan dengan pasar phishing-as-a-service (PhaaS) yang menyasar sesi identitas Microsoft 365:
Pelajaran pertahanannya sederhana: sesi dan token harus dilindungi, dideteksi, dan ditangani dengan tingkat keseriusan yang sama seperti kompromi kata sandi.
Fokuslah pada korelasi, bukan satu peringatan tunggal.
Selidiki aktivitas masuk ketika akun atau sesi yang sama muncul dari alamat IP, jaringan, lokasi geografis, peramban, atau karakteristik perangkat yang sangat berbeda dalam waktu singkat—terutama segera setelah MFA berhasil. Microsoft mencatat deteksi untuk penggunaan token anomali dan properti masuk yang tidak familier terkait cookie sesi. 38
Tinjau autentikasi device code yang berhasil dan nilai apakah klien, IP sumber, sumber daya yang diminta, serta perilaku pengguna masuk akal. Di log masuk Entra, aktivitas ini dapat dikenali lewat field seperti authenticationProtocol: deviceCode dan originalTransferMethod: deviceCodeFlow. 26
Prioritaskan peristiwa audit Entra yang melibatkan:
Pendaftaran perangkat tanpa izin segera setelah autentikasi mencurigakan harus diperlakukan sebagai sinyal prioritas tinggi untuk persistensi identitas. 26
28
Pesan bertema DocuSign sendiri mungkin hanya spam, sedangkan perangkat Entra baru sendiri bisa saja sah. Namun kombinasi pesan mencurigakan, bukti rantai pengalihan, MFA yang berhasil, penggunaan ulang sesi anomali, serta perubahan perangkat atau metode autentikasi jauh lebih layak ditindaklanjuti.
Untuk dugaan pencurian token melalui AiTM atau device code, gunakan alur penahanan berbasis identitas.
revokeSignInSessions dalam respons terhadap phishing device code. Autentikasi tahan-phishing penting bagi pengguna berisiko tinggi, tetapi harus menjadi bagian dari pertahanan berlapis. Microsoft merekomendasikan metode tahan-phishing seperti kunci keamanan FIDO2, Windows Hello for Business, dan autentikasi berbasis sertifikat, disertai kontrol untuk mengurangi masa berlaku sesi pada perangkat yang tidak dikelola. 39
Organisasi juga perlu mengevaluasi apakah alur device code memang diperlukan, membatasi pendaftaran perangkat tanpa otorisasi, menerapkan Conditional Access berdasarkan perangkat yang patuh dan risiko, serta memastikan tim operasi dapat mencabut sesi dengan cepat dan menyelidiki perubahan objek identitas.
Pelajaran utama dari Knight Office bukanlah bahwa MFA gagal. Serangan ini menunjukkan bahwa keberhasilan MFA dapat menjadi awal kompromi ketika pelaku mencuri sesi yang muncul sesudahnya. Respons baru dapat dianggap selesai jika sesi, perangkat, metode autentikasi, dan akses yang didelegasikan di seluruh tenant telah diperiksa serta diamankan.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Knight Office menargetkan materi sesi Microsoft 365 yang terbit setelah korban lolos MFA; akses tersebut kemudian dapat dipakai untuk membangun persistensi di Entra ID.
Knight Office menargetkan materi sesi Microsoft 365 yang terbit setelah korban lolos MFA; akses tersebut kemudian dapat dipakai untuk membangun persistensi di Entra ID. Dalam investigasi Huntress, umpan bergaya DocuSign melewati layanan pelacakan Monday.com dan situs Joomla yang telah dikompromikan sebelum serangan AiTM mencuri token sesi.
Respons tidak boleh berhenti pada reset kata sandi: tim perlu mencabut sesi dan token, memeriksa perangkat serta metode autentikasi baru, lalu memburu jejak serupa di seluruh tenant.