Knight Office stjeler Microsoft 365 øktmateriale etter at offeret har gjennomført MFA, og kan bruke tilgangen til å etablere vedvarende tilgang i Entra ID. Huntress observerte et DocuSign lokkemiddel som gikk via en sporingstjeneste fra Monday.com og et kompromittert Joomla nettsted før AiTM siden; hendelsen omfatte...
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
MFA bekrefter at en innlogging er legitim, men beskytter ikke nødvendigvis økten som opprettes etterpå. Knight Office-hendelsen, dokumentert av Huntress, viser dette tydelig: En adversary-in-the-middle-angrepskjede (AiTM) fanget opp øktmateriale fra Microsoft 365, før en uautorisert enhet ble registrert i Microsoft Entra ID. Dette bør derfor håndteres som et kompromiss av identiteten, ikke som et avgrenset passordtyveri. 6
40
Det observerte angrepet startet med en phishing-e-post som etterlignet DocuSign. Lenken gikk først gjennom en sporingstjeneste fra Monday.com og deretter via et kompromittert Joomla-nettsted. Formålet var å skjule den endelige phishing-destinasjonen for omdømmesjekker og enkel inspeksjon av e-postlenker. 6
På landingssiden kan offeret bli ført gjennom en overbevisende Microsoft-lignende samarbeids- eller innloggingsflyt, også med en interaksjon som ligner autentisering med en enhetskode. Målet er å få brukeren til å godkjenne en autentiseringsflyt vedkommende oppfatter som legitim.
AiTM-leddet fungerer som en omvendt proxy mellom offeret og Microsofts ekte innloggingstjeneste:
Dette betyr ikke at MFA-kryptografien er brutt. Angriperen stjeler autorisasjonstilstanden som ble opprettet etter MFA. Microsoft definerer token-tyveri som kompromittering og gjenbruk av tokener utstedt til en bruker som allerede kan ha oppfylt krav om flerfaktorautentisering. 40
En stjålet nettleserøkt eller tilgang avledet fra et oppdateringstoken kan la inntrengeren fortsette uten ny passordforespørsel eller MFA-utfordring, helt til de relevante tokenene er tilbakekalt. Microsofts veiledning for token-tyveri anbefaler eksplisitt å blokkere berørte brukere eller enheter og tilbakekalle gjeldende tokener. 40
Knight Office gjør situasjonen mer alvorlig fordi den rapporterte aktiviteten etter kompromittering omfattet registrering av en uautorisert vert i Microsoft Entra ID og oppsett av angriperkontrollerte Windows Hello for Business-legitimasjoner. 6 Det kan skape en separat autentiseringsvei. Selv etter at den opprinnelige nettøkten er tilbakekalt eller passordet er endret, må forsvarerne kontrollere at ingen uautorisert enhet eller ny autentiseringsmetode står igjen.
Samme type vedvarende tilgang er dokumentert i forskning på phishing med enhetskode. Microsoft har beskrevet hvordan et oppdateringstoken fra en misbrukt enhetskodeflyt kan brukes til å hente tilgang for enhetsregistrering og registrere en angriperkontrollert enhet i Entra ID. 28
AiTM-phishing proxier en aktiv innlogging og stjeler den resulterende økten. Enhetskode-phishing misbruker i stedet en legitim OAuth-flyt for enhetsautorisering: Angriperen starter en forespørsel om enhetskode, overtaler offeret til å skrive inn koden og autentisere seg, og kan få tokener til angriperens klient dersom offeret godkjenner. 22
Begge teknikkene flytter angriperens mål fra passordinnsamling til å få tak i brukbare autorisasjonsartefakter. Overvåking bør derfor dekke begge angrepsveiene. Elastics deteksjonsveiledning peker blant annet på vellykkede, interaktive Entra-innlogginger med enhetskodeprotokollen, klienten Microsoft Authentication Broker og forespørsler om førstepartsressurser som Exchange Online, Microsoft Graph eller SharePoint. 17
Huntress' undersøkelse dokumenterte en reell Knight Office-sekvens: et dokumentrelatert lokkemiddel, videresendinger i flere ledd, fangst av økttokener og uautorisert Entra-enhetsregistrering. Huntress knyttet også gjentatt token-gjenbruk i sin telemetri til én IP-adresse, men dette må ikke tolkes som et globalt antall berørte ofre. 6
Knight Office passer inn i et bredere marked for phishing-as-a-service (PhaaS)-sett som retter seg mot identitetsøkter i Microsoft 365:
Det felles forsvarsbudskapet er enkelt: Beskytt, oppdag og håndter misbruk av økter og tokener like grundig som kompromitterte passord.
Se etter sammenhenger, ikke bare enkeltvarsler.
Undersøk innlogginger der samme konto eller økt dukker opp fra vesentlig ulike IP-adresser, nettverk, geografiske områder, nettlesere eller enhetsegenskaper innen kort tid – særlig rett etter vellykket MFA. Microsoft beskriver deteksjoner for unormal tokenbruk og ukjente innloggingsegenskaper knyttet til øktinformasjonskapsler. 38
Gå gjennom vellykkede autentiseringer med enhetskode og vurder om klienten, kilde-IP-en, den forespurte ressursen og brukerens aktivitet er forventet. I Entra-innloggingslogger kan enhetskodeaktivitet blant annet identifiseres med feltene authenticationProtocol: deviceCode og originalTransferMethod: deviceCodeFlow. 26
Prioriter Entra-revisjonshendelser som gjelder:
En uautorisert enhetsregistrering kort etter mistenkelig autentisering bør behandles som et høyt prioritert signal om vedvarende identitetstilgang. 26
28
En DocuSign-lignende e-post kan være vanlig spam, og en ny Entra-enhet kan være legitim. Kombinasjonen av en mistenkelig melding, spor etter videresendingskjeden, en vellykket MFA-hendelse, unormal gjenbruk av økten og en endring i enhet eller autentiseringsmetode er langt mer handlingsrelevant.
Ved mistanke om AiTM- eller enhetskodebasert token-tyveri bør virksomheten følge en prosess for inneslutning av identitetshendelser.
revokeSignInSessions i responsen på enhetskode-phishing. Phishing-resistent autentisering er viktig for brukere med høy risiko, men bør inngå i et lagdelt forsvar. Microsoft anbefaler phishing-resistente metoder som FIDO2-sikkerhetsnøkler, Windows Hello for Business og sertifikatbasert autentisering, sammen med kontroller som reduserer brukstiden til økter på ikke-administrerte enheter. 39
Virksomheter bør også vurdere om enhetskodeflyt faktisk er nødvendig, begrense uautorisert enhetsregistrering, bruke betinget tilgang basert på kompatible enheter og risiko, og sikre at driftsteamet raskt kan tilbakekalle økter og undersøke endringer i identitetsobjekter.
Det viktigste poenget fra Knight Office er ikke at MFA har sviktet. En vellykket MFA-hendelse kan være starten på kompromitteringen dersom angriperen stjeler økten som følger. Responsen er først komplett når tenant-miljøets økter, enheter, autentiseringsmetoder og delegerte tilganger er kontrollert og innesluttet.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Knight Office stjeler Microsoft 365 øktmateriale etter at offeret har gjennomført MFA, og kan bruke tilgangen til å etablere vedvarende tilgang i Entra ID.
Knight Office stjeler Microsoft 365 øktmateriale etter at offeret har gjennomført MFA, og kan bruke tilgangen til å etablere vedvarende tilgang i Entra ID. Huntress observerte et DocuSign lokkemiddel som gikk via en sporingstjeneste fra Monday.com og et kompromittert Joomla nettsted før AiTM siden; hendelsen omfattet også uautorisert Entra ID enhetsregistrering.
Trenden i phishing as a service er å stjele autorisasjonsartefaktet som oppstår etter MFA, fremfor å knekke MFA: Mirage2FA registrerte 9 332 potensielle kompromitteringshendelser i telemetrien sin fra 2024 til 2026, m...