Knight Office mencuri bahan sesi Microsoft 365 selepas mangsa melengkapkan MFA, lalu boleh menukar akses itu kepada ketekunan dalam Entra ID. Huntress melihat umpan bergaya DocuSign melalui perkhidmatan penjejakan Monday.com dan laman Joomla yang telah dikompromi, diikuti pencurian token sesi serta pendaftaran peran...
Diterbitkan olehDisunting dengan GPT-5.6 TerraImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
MFA mengesahkan satu log masuk, tetapi ia tidak semestinya melindungi sesi yang terhasil selepas log masuk itu. Itulah pengajaran utama daripada Knight Office, kit phishing adversary-in-the-middle (AiTM) yang didokumentasikan Huntress. Dalam insiden tersebut, penyerang memperoleh bahan sesi Microsoft 365 dan kemudian mendaftarkan peranti tanpa kebenaran dalam Microsoft Entra ID. Ini perlu dianggap sebagai kompromi identiti, bukan sekadar kecurian kata laluan. 6
40
Serangan yang diperhatikan bermula dengan e-mel phishing bergaya DocuSign. Pautannya melalui perkhidmatan penjejakan Monday.com, sebelum membawa mangsa ke laman Joomla yang telah dikompromi. Rantaian lencongan ini menyembunyikan laman phishing sebenar daripada semakan reputasi dan pemeriksaan asas pautan e-mel. 6
Pada peringkat seterusnya, mangsa boleh dihadapkan dengan aliran kerja kolaborasi atau log masuk Microsoft yang kelihatan meyakinkan, termasuk interaksi menyerupai kod pengesahan peranti. Matlamatnya ialah membuatkan mangsa meluluskan proses pengesahan yang disangka sah.
Komponen AiTM berfungsi sebagai proksi songsang di antara mangsa dengan perkhidmatan log masuk Microsoft yang sebenar:
Ini bukan bermakna kriptografi MFA telah dipecahkan. Sebaliknya, penyerang mencuri keadaan kebenaran yang dikeluarkan selepas MFA berjaya. Microsoft mentakrifkan kecurian token sebagai kompromi dan penggunaan semula token yang dikeluarkan kepada pengguna, walaupun pengguna itu mungkin sudah memenuhi MFA. 40
Sesi pelayar yang dicuri atau akses yang diperoleh melalui token muat semula boleh membolehkan penceroboh terus beroperasi tanpa diminta kata laluan atau MFA lagi, sehingga token berkaitan dibatalkan. Panduan Microsoft bagi kecurian token secara jelas menyarankan pengguna atau peranti terjejas disekat dan token semasa dibatalkan. 40
Knight Office meningkatkan risiko ini kerana aktiviti selepas kompromi yang dilaporkan termasuk pendaftaran hos tanpa kebenaran ke dalam Microsoft Entra ID serta penyediaan kelayakan Windows Hello for Business yang dikawal penyerang. 6 Ini boleh membuka laluan pengesahan baharu. Maka, walaupun sesi web asal dibatalkan atau kata laluan ditetapkan semula, pasukan keselamatan mesti memastikan tiada peranti tidak sah atau kaedah pengesahan baharu yang kekal.
Konsep ketekunan yang sama turut didokumenkan dalam penyelidikan phishing kod peranti. Microsoft melaporkan token muat semula daripada aliran kod peranti yang disalahgunakan boleh digunakan untuk mendapatkan akses bagi pendaftaran peranti dan mendaftarkan peranti yang dikawal pelaku dalam Entra ID. 28
Phishing AiTM memproksikan log masuk langsung dan mencuri sesi yang terhasil. Phishing kod peranti pula menyalahgunakan aliran pengesahan peranti OAuth yang sah: penyerang memulakan permintaan kod peranti, memperdaya mangsa supaya memasukkan kod dan mengesahkan diri, lalu menerima token bagi klien yang dikawal penyerang jika mangsa meluluskannya. 22
Kedua-dua teknik mengalihkan sasaran penyerang daripada kutipan kata laluan kepada pemerolehan artifak kebenaran yang boleh digunakan. Oleh itu, program pengesanan perlu meliputi kedua-dua laluan. Panduan Elastic menyerlahkan log masuk Entra interaktif yang berjaya menggunakan protokol kod peranti, klien Microsoft Authentication Broker, serta permintaan kepada sumber pihak pertama seperti Exchange Online, Microsoft Graph atau SharePoint. 17
Siasatan Huntress mengesahkan urutan pencerobohan Knight Office: umpan bertema dokumen, lencongan berbilang peringkat, tangkapan token sesi dan pendaftaran peranti Entra tanpa kebenaran. Huntress turut mengaitkan penggunaan semula token berulang dalam telemetrinya kepada satu alamat IP, namun pemerhatian itu tidak boleh dianggap sebagai jumlah mangsa global. 6
Knight Office juga seiring dengan pasaran lebih luas bagi kit phishing-as-a-service (PhaaS) yang menyasarkan sesi identiti Microsoft 365:
Pengajaran pertahanannya jelas: sesi dan token perlu dilindungi, dikesan dan ditangani dengan tahap keseriusan yang sama seperti kompromi kata laluan.
Tumpukan pada korelasi antara isyarat, bukan satu amaran semata-mata.
Siasat log masuk apabila akaun atau sesi yang sama muncul daripada alamat IP, rangkaian, lokasi geografi, pelayar atau ciri peranti yang berbeza secara ketara dalam tempoh singkat — khususnya sejurus selepas MFA berjaya. Microsoft menyediakan pengesanan bagi penggunaan token anomali dan sifat log masuk yang tidak dikenali berkaitan kuki sesi. 38
Semak pengesahan kod peranti yang berjaya dan tentukan sama ada klien, IP sumber, sumber yang diminta serta tingkah laku pengguna adalah munasabah. Dalam log log masuk Entra, aktiviti ini boleh dikenal pasti melalui medan seperti authenticationProtocol: deviceCode dan originalTransferMethod: deviceCodeFlow. 26
Utamakan peristiwa audit Entra yang melibatkan:
Pendaftaran peranti tanpa kebenaran sejurus selepas pengesahan mencurigakan wajar dianggap sebagai isyarat ketekunan identiti berkeutamaan tinggi. 26
28
E-mel bertema DocuSign sahaja mungkin spam, manakala peranti Entra baharu sahaja mungkin sah. Namun gabungan mesej mencurigakan, bukti rantaian lencongan, MFA yang berjaya, penggunaan sesi anomali serta perubahan peranti atau kaedah pengesahan jauh lebih boleh diambil tindakan.
Bagi insiden disyaki AiTM atau kecurian token melalui kod peranti, gunakan aliran kerja pembendungan identiti.
revokeSignInSessions untuk respons phishing kod peranti. Pengesahan tahan phishing penting khususnya untuk pengguna berisiko tinggi, tetapi ia perlu menjadi sebahagian daripada pertahanan berlapis. Microsoft mengesyorkan kaedah tahan phishing seperti kunci keselamatan FIDO2, Windows Hello for Business dan pengesahan berasaskan sijil, di samping kawalan yang mengehadkan tempoh sesi boleh digunakan pada peranti tidak diurus. 39
Organisasi juga perlu menilai sama ada aliran kod peranti benar-benar diperlukan, mengehadkan pendaftaran peranti tanpa kebenaran, menggunakan Conditional Access berasaskan peranti patuh dan risiko, serta memastikan pasukan operasi boleh membatalkan sesi dan menyiasat perubahan objek identiti dengan pantas.
Inti pati daripada Knight Office bukanlah MFA telah gagal. Sebaliknya, MFA yang berjaya boleh menjadi permulaan kompromi apabila penyerang mencuri sesi yang terhasil selepasnya. Respons hanya lengkap apabila sesi, peranti, kaedah pengesahan dan akses yang diwakilkan dalam penyewa semuanya telah diperiksa serta dibendung.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Knight Office mencuri bahan sesi Microsoft 365 selepas mangsa melengkapkan MFA, lalu boleh menukar akses itu kepada ketekunan dalam Entra ID.
Knight Office mencuri bahan sesi Microsoft 365 selepas mangsa melengkapkan MFA, lalu boleh menukar akses itu kepada ketekunan dalam Entra ID. Huntress melihat umpan bergaya DocuSign melalui perkhidmatan penjejakan Monday.com dan laman Joomla yang telah dikompromi, diikuti pencurian token sesi serta pendaftaran peranti Entra ID tanpa kebenaran.
Trend PhaaS kini semakin menumpukan artifak kebenaran selepas MFA, bukan sekadar kata laluan: Mirage2FA merekodkan 9,332 kejadian kompromi berpotensi bagi 2024–2026, manakala FBI memberi amaran tentang Kali365.