Knight Office fångar Microsoft 365 sessionmaterial efter att offret har genomfört MFA och kan därefter omvandla åtkomsten till persistens i Microsoft Entra ID. Huntress observerade ett DocuSign liknande lockbete som gick via en Monday.com spårningstjänst och en komprometterad Joomla webbplats innan AiTM sidan laddades.
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
MFA skyddar inte automatiskt den session som skapas efter en lyckad inloggning. Knight Office är ett tydligt exempel: i den incident som Huntress dokumenterade fångade en angripare Microsoft 365-sessionmaterial via adversary-in-the-middle-nätfiske (AiTM), följt av otillåten enhetsregistrering i Microsoft Entra ID. Det här ska därför hanteras som en identitetskompromettering, inte som en isolerad lösenordsstöld. 6
40
Det observerade angreppet började med ett DocuSign-liknande nätfiskemejl. Länken passerade en spårningstjänst från Monday.com och ledde sedan via en komprometterad Joomla-webbplats. Syftet var att dölja den slutliga nätfiskesidan för ryktesbaserade kontroller och enklare granskning av e-postlänkar. 6
I en AiTM-attack fungerar angriparens infrastruktur som en omvänd proxy mellan offret och Microsofts verkliga inloggningstjänst:
Det innebär inte att MFA-kryptografin har brutits. Angriparen stjäl i stället det auktoriseringstillstånd som uppstår när MFA redan har godkänts. Microsoft definierar tokenstöld som kompromettering och återspelning av token som utfärdats till en användare som kan ha uppfyllt kraven för flerfaktorsautentisering. 40
En stulen webbsession eller åtkomst som bygger på en uppdateringstoken kan låta en inkräktare fortsätta arbeta utan ny lösenords- eller MFA-fråga tills relevanta token återkallas. Microsofts vägledning för tokenstöld rekommenderar uttryckligen att berörda användare eller enheter blockeras och att aktuella token återkallas. 40
I Knight Office-fallet ingick enligt rapporten dessutom registrering av en obehörig värd i Microsoft Entra ID och konfigurering av angriparkontrollerade Windows Hello for Business-autentiseringsuppgifter. 6 Det kan skapa en separat autentiseringsväg. Därför måste incidentteamet, även efter återkallad webbsession eller lösenordsbyte, kontrollera att ingen obehörig enhet eller ny autentiseringsmetod finns kvar.
Samma typ av persistens har dokumenterats vid nätfiske med enhetskod. Microsoft har beskrivit hur en uppdateringstoken från ett missbrukat enhetskodsflöde kan användas för att begära åtkomst till enhetsregistrering och registrera en angriparkontrollerad enhet i Entra ID. 28
AiTM-nätfiske proxar en aktiv inloggning och stjäl sessionen som skapas. Nätfiske med enhetskod missbrukar i stället ett legitimt OAuth-flöde för enhetsauktorisering: angriparen initierar en begäran om enhetskod, får offret att ange koden och logga in, och kan få token för sin egen klient om offret godkänner flödet. 22
Båda metoderna flyttar angriparens fokus från lösenord till användbara auktoriseringsartefakter. Detektionsarbetet behöver därför omfatta båda angreppsvägarna. Elastic lyfter särskilt fram lyckade, interaktiva Entra-inloggningar med enhetskodsprotokollet, klienten Microsoft Authentication Broker och begäran om Microsofts egna resurser som Exchange Online, Microsoft Graph eller SharePoint. 17
Huntress fastställde en faktisk Knight Office-intrångskedja med dokumenttema, omdirigeringar i flera steg, insamling av sessionstoken och otillåten Entra-enhetsregistrering. Huntress kopplade också upprepad tokenåterspelning i sin telemetri till en IP-adress, men den observationen ska inte tolkas som ett globalt antal drabbade offer. 6
Knight Office passar in i en växande marknad för phishing-as-a-service-kit (PhaaS) som riktar in sig på Microsoft 365-identitetssessioner:
Den gemensamma lärdomen är enkel: skydda, upptäck och hantera missbruk av sessioner och token lika noggrant som lösenordskompromettering.
En enskild varning är sällan tillräcklig. Det är korrelationen mellan flera signaler som gör ett fynd handlingsbart.
Utred inloggningar där samma konto eller session på kort tid förekommer från tydligt olika IP-adresser, nätverk, geografiska platser, webbläsare eller enhetsegenskaper – särskilt direkt efter lyckad MFA. Microsoft beskriver upptäckter för avvikande tokenanvändning och obekanta inloggningsegenskaper kopplade till sessionskakor. 38
Granska lyckade enhetskodsautentiseringar och bedöm om klient, käll-IP, begärd resurs och användarens beteende är rimliga. I Entras inloggningsloggar kan flödet bland annat identifieras genom fälten authenticationProtocol: deviceCode och originalTransferMethod: deviceCodeFlow. 26
Prioritera granskningshändelser som rör:
En obehörig enhetsregistrering strax efter en misstänkt autentisering bör behandlas som en högprioriterad signal om identitetsbaserad persistens. 26
28
Ett DocuSign-liknande mejl kan vara skräppost och en ny Entra-enhet kan vara legitim. Kombinationen av ett misstänkt mejl, spår av en omdirigeringskedja, lyckad MFA, avvikande återanvändning av session samt ändring av enhet eller autentiseringsmetod är betydligt mer relevant för incidenthantering.
Vid misstänkt AiTM- eller enhetskodsrelaterad tokenstöld bör organisationen använda ett arbetsflöde för identitetsbegränsning:
revokeSignInSessions vid respons på nätfiske med enhetskod. Nätfiskeresistent autentisering är en viktig skyddsåtgärd för användare med hög risk, men den bör ingå i ett skiktat skyddsarbete. Microsoft rekommenderar metoder som FIDO2-säkerhetsnycklar, Windows Hello for Business och certifikatbaserad autentisering, tillsammans med kontroller som minskar den användbara livslängden för sessioner på ohanterade enheter. 39
Organisationer bör också bedöma om enhetskodsflödet verkligen behövs, begränsa obehörig enhetsregistrering, tillämpa villkorsstyrd åtkomst utifrån kompatibla enheter och risk samt säkerställa att driftteamet snabbt kan återkalla sessioner och utreda ändringar i identitetsobjekt.
Den centrala lärdomen från Knight Office är inte att MFA har misslyckats. Det är att en godkänd MFA-händelse kan vara början på komprometteringen när angriparen stjäl sessionen som följer. Incidenten är först hanterad när klientorganisationens sessioner, enheter, autentiseringsmetoder och delegerade åtkomster har kontrollerats och begränsats.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Knight Office fångar Microsoft 365 sessionmaterial efter att offret har genomfört MFA och kan därefter omvandla åtkomsten till persistens i Microsoft Entra ID.
Knight Office fångar Microsoft 365 sessionmaterial efter att offret har genomfört MFA och kan därefter omvandla åtkomsten till persistens i Microsoft Entra ID. Huntress observerade ett DocuSign liknande lockbete som gick via en Monday.com spårningstjänst och en komprometterad Joomla webbplats innan AiTM sidan laddades.
Den viktigaste åtgärden är att behandla tokenstöld som en identitetsincident: återkalla sessioner, granska enheter och autentiseringsmetoder samt sök efter relaterad aktivitet i hela klientorganisationen.