Knight Office onderschept Microsoft 365 sessiemateriaal nadat een slachtoffer MFA heeft voltooid en kan die toegang omzetten in persistentie binnen Microsoft Entra ID. Huntress zag een DocuSign achtig lokbericht via een Monday.com trackingdienst en een gecompromitteerde Joomla site, gevolgd door tokenonderschepping...
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Knight Office laat zien waarom MFA alleen geen volledige bescherming biedt voor een al aangemelde Microsoft 365-sessie. In het door Huntress onderzochte incident onderschepte een adversary-in-the-middle-aanval (AiTM) sessiemateriaal van Microsoft 365, waarna een ongeautoriseerd apparaat in Microsoft Entra ID werd geregistreerd. Operationeel moet dit dus worden behandeld als een identiteitscompromis, niet als alleen wachtwoorddiefstal. 6
40
De waargenomen aanval begon met een phishingmail in DocuSign-stijl. De link liep eerst via een trackingdienst van Monday.com en daarna via een gecompromitteerde Joomla-site. Zo werd de uiteindelijke phishingsite verhuld voor reputatiecontroles en eenvoudige inspectie van e-maillinks. 6
De landingspagina kan een geloofwaardige Microsoft-samenwerkings- of aanmeldprocedure nabootsen en het slachtoffer verleiden om door te gaan met authenticatie, eventueel met een apparaatcode-achtige stap. Het doel is dat de gebruiker een authentieke ogende aanmelding goedkeurt.
Bij AiTM fungeert de phishinginfrastructuur als reverse proxy tussen het slachtoffer en de echte Microsoft-aanmeldservice:
Dit betekent niet dat de cryptografie achter MFA is gekraakt. De aanvaller steelt de autorisatiestatus die na MFA is uitgegeven. Microsoft definieert tokendiefstal als het compromitteren en opnieuw gebruiken van tokens die voor een gebruiker zijn uitgegeven, ook als die gebruiker MFA al heeft voltooid. 40
Een gestolen browsersessie of toegang die uit een refresh token is verkregen, kan een indringer toegang geven zonder nieuwe wachtwoord- of MFA-prompt, totdat de relevante tokens zijn ingetrokken. Microsoft adviseert bij tokendiefstal expliciet getroffen gebruikers of apparaten te blokkeren en de huidige tokens in te trekken. 40
Knight Office maakt dit ernstiger doordat de gemelde activiteiten na de initiële toegang ook bestonden uit het registreren van een ongeautoriseerde host in Microsoft Entra ID en het instellen van door de aanvaller beheerde Windows Hello for Business-referenties. 6 Daarmee kan een apart aanmeldpad ontstaan. Na het intrekken van de oorspronkelijke websessie of een wachtwoordreset moeten beheerders daarom controleren of er geen ongeautoriseerd apparaat of nieuwe verificatiemethode is achtergebleven.
Dat mechanisme voor persistentie is ook bekend uit onderzoek naar phishing met apparaatcodes. Microsoft beschreef hoe een refresh token uit een misbruikte apparaatcodeflow kan worden gebruikt om toegang voor apparaatregistratie te verkrijgen en een door een aanvaller beheerd apparaat in Entra ID te registreren. 28
AiTM-phishing proxy't een live aanmelding en steelt de sessie die daaruit voortkomt. Phishing met apparaatcodes misbruikt daarentegen een legitieme OAuth-autorisatiestroom voor apparaten: de aanvaller start een aanvraag voor een apparaatcode, verleidt het slachtoffer die code in te voeren en zich aan te melden, en ontvangt tokens voor de door de aanvaller beheerde client als het slachtoffer toestemming geeft. 22
In beide gevallen verschuift het doel van de aanvaller van het verzamelen van wachtwoorden naar het bemachtigen van bruikbare autorisatieartefacten. Detectie moet daarom beide routes omvatten. Elastic wijst bij apparaatcode-detectie op succesvolle, interactieve Entra-aanmeldingen met het apparaatcodeprotocol, de Microsoft Authentication Broker-client en aanvragen voor Microsoft-diensten zoals Exchange Online, Microsoft Graph of SharePoint. 17
Het onderzoek van Huntress bevestigde een concrete Knight Office-inbraak: een documentgerelateerd lokbericht, omleidingen via meerdere tussenstappen, onderschepping van sessietokens en ongeautoriseerde Entra-apparaatregistratie. Huntress koppelde herhaald tokenreplay in de eigen telemetrie aan één IP-adres, maar die waarneming mag niet worden gelezen als een wereldwijd slachtofferaantal. 6
Knight Office past in een bredere markt voor phishing-as-a-servicekits die zich richten op Microsoft 365-identiteitssessies:
De gezamenlijke les is helder: bescherm, detecteer en behandel misbruik van sessies en tokens net zo serieus als een gelekt wachtwoord.
Kijk vooral naar verbanden tussen signalen, niet naar één losse waarschuwing.
Onderzoek aanmeldingen waarbij hetzelfde account of dezelfde sessie binnen korte tijd vanaf duidelijk verschillende IP-adressen, netwerken, geografische locaties, browsers of apparaateigenschappen verschijnt — vooral direct na een geslaagde MFA-controle. Microsoft noemt detecties voor afwijkend tokengebruik en onbekende aanmeldeigenschappen bij sessiecookies. 38
Beoordeel succesvolle apparaatcode-aanmeldingen op logische samenhang: passen de client, het bron-IP, de aangevraagde dienst en het gedrag bij de gebruiker? In Entra-aanmeldingslogs kan deze activiteit herkenbaar zijn aan velden zoals authenticationProtocol: deviceCode en originalTransferMethod: deviceCodeFlow. 26
Geef prioriteit aan Entra-auditgebeurtenissen rond:
Een ongeautoriseerde apparaatregistratie kort na een verdachte aanmelding is een signaal met hoge prioriteit voor identiteitspersistentie. 26
28
Een DocuSign-achtige mail kan spam zijn en een nieuw Entra-apparaat kan legitiem zijn. De combinatie van een verdachte mail, bewijs van de omleidingsketen, een geslaagde MFA-gebeurtenis, afwijkend sessiehergebruik en een wijziging aan apparaat of verificatiemethode is veel beter bruikbaar voor onderzoek.
Gebruik bij een vermoedelijke AiTM-aanval of apparaatcode-gerelateerde tokendiefstal een aanpak voor identiteitscontainment.
revokeSignInSessions. Phishingbestendige authenticatie is belangrijk voor gebruikers met een verhoogd risico, maar hoort in een gelaagd programma thuis. Microsoft adviseert phishingbestendige methoden zoals FIDO2-beveiligingssleutels, Windows Hello for Business en certificaatgebaseerde authenticatie, plus maatregelen die de bruikbare levensduur van sessies op onbeheerde apparaten beperken. 39
Organisaties doen er ook goed aan te beoordelen of de apparaatcodeflow werkelijk nodig is, ongeautoriseerde apparaatregistratie te beperken, Conditional Access toe te passen op basis van compatibele apparaten en risico, en het operationele team in staat te stellen sessies snel in te trekken en wijzigingen aan identiteitsobjecten te onderzoeken.
De kernles van Knight Office is niet dat MFA heeft gefaald. Een geslaagde MFA-controle kan juist het begin van de compromittering zijn wanneer een aanvaller de sessie erna steelt. De respons is pas volledig wanneer sessies, apparaten, verificatiemethoden en gedelegeerde toegang in de tenant allemaal zijn gecontroleerd en ingeperkt.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Knight Office onderschept Microsoft 365 sessiemateriaal nadat een slachtoffer MFA heeft voltooid en kan die toegang omzetten in persistentie binnen Microsoft Entra ID.
Knight Office onderschept Microsoft 365 sessiemateriaal nadat een slachtoffer MFA heeft voltooid en kan die toegang omzetten in persistentie binnen Microsoft Entra ID. Huntress zag een DocuSign achtig lokbericht via een Monday.com trackingdienst en een gecompromitteerde Joomla site, gevolgd door tokenonderschepping en ongeautoriseerde apparaatregistratie in Entra ID.
De bredere PhaaS trend draait om het stelen van het autorisatiebewijs ná MFA. Mirage2FA registreerde 9.332 potentiële compromitteringen in telemetrie; de FBI waarschuwde ook voor Kali365.