Knight Office มุ่งขโมยข้อมูลเซสชัน Microsoft 365 ที่เกิดขึ้นหลังผู้ใช้ผ่าน MFA แล้ว ไม่ได้เจาะกลไก MFA โดยตรง และอาจต่อยอดเป็น persistence ใน Microsoft Entra ID ได้ Huntress พบอีเมลล่อแบบ DocuSign ที่ผ่านบริการติดตามของ Monday.com และเว็บไซต์ Joomla ที่ถูกยึด ก่อนนำไปยังหน้า AiTM ซึ่งตามมาด้วยการลงทะเบียนอุปกรณ์ Ent...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Knight Office เป็นตัวอย่างสำคัญว่า MFA ยืนยันการลงชื่อเข้าใช้ครั้งหนึ่ง แต่ไม่ได้ปกป้องทุกเซสชันที่ถูกสร้างขึ้นหลังจากนั้นโดยอัตโนมัติ ในเหตุการณ์ที่ Huntress ตรวจสอบ ผู้โจมตีใช้ฟิชชิงแบบ adversary-in-the-middle (AiTM) เพื่อขโมยข้อมูลเซสชันของ Microsoft 365 ก่อนมีการลงทะเบียนอุปกรณ์ใน Microsoft Entra ID โดยไม่ได้รับอนุญาต จึงควรมองเหตุการณ์ลักษณะนี้ว่าเป็น การบุกรุกตัวตนดิจิทัล (identity compromise) ไม่ใช่เพียงรหัสผ่านรั่ว 6
40
เหตุการณ์เริ่มจากอีเมลฟิชชิงที่ทำให้ดูเหมือนมาจาก DocuSign ลิงก์ในอีเมลถูกส่งต่อผ่านบริการติดตามของ Monday.com แล้วไปยังเว็บไซต์ Joomla ที่ถูกยึด เพื่อซ่อนปลายทางฟิชชิงจริงจากระบบตรวจสอบชื่อเสียงของลิงก์และการตรวจสอบอีเมลเบื้องต้น 6
จากนั้นหน้าเว็บหลอกอาจนำเหยื่อเข้าสู่ขั้นตอนการทำงานร่วมกันหรือการลงชื่อเข้าใช้ของ Microsoft ที่ดูน่าเชื่อถือ รวมถึงการป้อนรหัสแบบ device code เป้าหมายคือทำให้ผู้ใช้อนุมัติการยืนยันตัวตนที่เข้าใจว่าเป็นคำขอปกติ
ส่วน AiTM ทำหน้าที่เป็น reverse proxy คั่นระหว่างเหยื่อกับบริการลงชื่อเข้าใช้ Microsoft ของจริง โดยมีลำดับหลักดังนี้
นี่ไม่ใช่การทำลายการเข้ารหัสของ MFA แต่เป็นการขโมยสถานะการอนุญาตที่ออกให้ หลัง MFA สำเร็จ Microsoft ให้นิยาม token theft ว่าเป็นการบุกรุกและนำโทเค็นที่ออกให้ผู้ใช้ไปใช้ซ้ำ แม้ผู้ใช้นั้นจะผ่านการยืนยันหลายปัจจัยแล้วก็ตาม 40
เซสชันเบราว์เซอร์ที่ถูกขโมย หรือการเข้าถึงที่ได้จาก refresh token อาจเปิดทางให้ผู้บุกรุกทำงานต่อโดยไม่ต้องกรอกรหัสผ่านหรือผ่าน MFA อีก จนกว่าโทเค็นที่เกี่ยวข้องจะถูกเพิกถอน แนวทางของ Microsoft ระบุให้บล็อกผู้ใช้หรืออุปกรณ์ที่ได้รับผลกระทบ และเพิกถอนโทเค็นปัจจุบัน 40
สิ่งที่ทำให้ Knight Office มีความรุนแรงมากขึ้น คือกิจกรรมหลังการบุกรุกที่รายงานไว้ ได้แก่ การนำโฮสต์ที่ไม่ได้รับอนุญาตเข้าลงทะเบียนใน Microsoft Entra ID และตั้งค่า Windows Hello for Business ที่ผู้โจมตีควบคุม 6 นั่นอาจกลายเป็นเส้นทางยืนยันตัวตนอีกทางหนึ่ง ดังนั้นแม้จะเพิกถอนเว็บเซสชันหรือรีเซ็ตรหัสผ่านแล้ว ทีมป้องกันยังต้องตรวจสอบว่าไม่มีอุปกรณ์หรือวิธีรับรองตัวตนใหม่ที่ไม่ได้รับอนุญาตหลงเหลืออยู่
แนวคิด persistence แบบเดียวกันเคยปรากฏในงานวิจัย device-code phishing โดย Microsoft รายงานว่า refresh token ที่ได้จากการละเมิด device-code flow อาจนำไปขอโทเค็นสำหรับบริการลงทะเบียนอุปกรณ์ และลงทะเบียนอุปกรณ์ที่ผู้โจมตีควบคุมใน Entra ID ได้ 28
AiTM phishing ทำหน้าที่เป็นตัวกลางในการล็อกอินสด แล้วขโมยเซสชันที่เกิดขึ้น ส่วน device-code phishing เป็นการนำ OAuth device authorization flow ที่ถูกต้องตามระบบมาใช้ในทางมิชอบ ผู้โจมตีเริ่มขอ device code แล้วหลอกให้เหยื่อป้อนรหัสและยืนยันตัวตน หากเหยื่ออนุมัติ ไคลเอนต์ที่ผู้โจมตีควบคุมจะได้รับโทเค็นสำหรับทรัพยากรและขอบเขตสิทธิ์ที่ร้องขอ 22
ทั้งสองวิธีสะท้อนการเปลี่ยนเป้าหมายของผู้โจมตี จากการเก็บรหัสผ่าน ไปสู่การได้มาซึ่งวัตถุยืนยันสิทธิ์ที่ใช้งานได้จริง โปรแกรมตรวจจับจึงควรครอบคลุมทั้งสองเส้นทาง โดยแนวทางของ Elastic ชี้ให้ตรวจหาการลงชื่อเข้าใช้ Entra แบบ interactive ที่ใช้ device-code protocol ผ่าน Microsoft Authentication Broker และร้องขอทรัพยากรของ Microsoft เช่น Exchange Online, Microsoft Graph หรือ SharePoint 17
การตรวจสอบของ Huntress ยืนยันลำดับการบุกรุก Knight Office ที่ประกอบด้วยเหยื่อล่อธีมเอกสาร การเปลี่ยนเส้นทางหลายทอด การขโมย session token และการลงทะเบียนอุปกรณ์ Entra โดยไม่ได้รับอนุญาต Huntress ยังเชื่อมโยงการนำโทเค็นกลับมาใช้ซ้ำหลายครั้งใน telemetry กับ IP เดียวกัน แต่ข้อสังเกตนี้ไม่ควรถูกตีความเป็นจำนวนเหยื่อทั้งหมดทั่วโลก 6
Knight Office ยังสอดคล้องกับตลาดฟิชชิงแบบบริการ (phishing-as-a-service หรือ PhaaS) ที่มุ่งโจมตีเซสชัน Microsoft 365 มากขึ้น เช่น
บทเรียนร่วมกันชัดเจน: องค์กรต้องป้องกัน ตรวจจับ และตอบสนองต่อการใช้เซสชันและโทเค็นในทางมิชอบ ด้วยระดับความจริงจังไม่ต่างจากกรณีรหัสผ่านถูกขโมย
ควรเน้นการเชื่อมโยงหลักฐานหลายแหล่ง มากกว่าพึ่งพา alert เพียงรายการเดียว
ตรวจสอบการลงชื่อเข้าใช้ที่บัญชีหรือเซสชันเดียวกันปรากฏจาก IP เครือข่าย ภูมิศาสตร์ เบราว์เซอร์ หรือคุณสมบัติอุปกรณ์ที่ต่างกันอย่างมีนัยสำคัญในช่วงเวลาสั้น ๆ โดยเฉพาะทันทีหลัง MFA สำเร็จ Microsoft ระบุการตรวจจับการใช้โทเค็นผิดปกติและคุณสมบัติการลงชื่อเข้าใช้ที่ไม่คุ้นเคยสำหรับ session cookie 38
ทบทวนการยืนยันตัวตนผ่าน device code ที่สำเร็จ แล้วพิจารณาว่าไคลเอนต์ IP ต้นทาง ทรัพยากรที่ร้องขอ และพฤติกรรมของผู้ใช้สมเหตุสมผลหรือไม่ ใน Entra sign-in logs กิจกรรมแบบนี้อาจระบุได้จากฟิลด์ เช่น authenticationProtocol: deviceCode และ originalTransferMethod: deviceCodeFlow 26
ให้ความสำคัญกับ Entra audit events ที่เกี่ยวข้องกับ:
การลงทะเบียนอุปกรณ์ที่ไม่ได้รับอนุญาตไม่นานหลังการยืนยันตัวตนที่น่าสงสัย ควรถูกยกระดับเป็นสัญญาณ identity persistence ที่มีความสำคัญสูง 26
28
อีเมลธีม DocuSign เพียงฉบับอาจเป็นสแปม และอุปกรณ์ Entra ใหม่เพียงเครื่องอาจเป็นเรื่องปกติ แต่หากพบร่วมกันระหว่างอีเมลน่าสงสัย หลักฐาน redirect chain เหตุการณ์ MFA สำเร็จ การใช้เซสชันซ้ำที่ผิดปกติ และการเปลี่ยนอุปกรณ์หรือวิธีรับรองตัวตน จะเป็นสัญญาณที่นำไปปฏิบัติได้มากกว่า
เมื่อสงสัยว่าเกิด AiTM หรือ device-code token theft ควรใช้ขั้นตอนกักกันในระดับ identity ดังนี้
revokeSignInSessions สำหรับการตอบสนอง device-code phishing การใช้วิธียืนยันตัวตนที่ทนต่อฟิชชิงมีความสำคัญ โดยเฉพาะผู้ใช้ความเสี่ยงสูง แต่ควรเป็นส่วนหนึ่งของการป้องกันหลายชั้น Microsoft แนะนำวิธีอย่าง FIDO2 security key, Windows Hello for Business และ certificate-based authentication ควบคู่กับการควบคุมเพื่อลดอายุการใช้งานของเซสชันบนอุปกรณ์ที่องค์กรไม่จัดการ 39
องค์กรควรประเมินด้วยว่า device-code flow จำเป็นต่อสภาพแวดล้อมหรือไม่ จำกัดการลงทะเบียนอุปกรณ์ที่ไม่ได้รับอนุญาต ใช้ Conditional Access ตามความสอดคล้องของอุปกรณ์และระดับความเสี่ยง และทำให้ทีมปฏิบัติการสามารถเพิกถอนเซสชันและตรวจสอบการเปลี่ยนแปลงวัตถุด้าน identity ได้อย่างรวดเร็ว
บทเรียนสำคัญจาก Knight Office ไม่ใช่ว่า MFA ล้มเหลว แต่คือ เหตุการณ์ MFA สำเร็จอาจเป็นจุดเริ่มต้นของการบุกรุก หากผู้โจมตีขโมยเซสชันที่ตามมา การตอบสนองจะถือว่าสมบูรณ์ก็ต่อเมื่อได้ตรวจสอบและกักกันทั้งเซสชัน อุปกรณ์ วิธีรับรองตัวตน และสิทธิ์ที่มอบหมายภายใน tenant แล้ว
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
Knight Office มุ่งขโมยข้อมูลเซสชัน Microsoft 365 ที่เกิดขึ้นหลังผู้ใช้ผ่าน MFA แล้ว ไม่ได้เจาะกลไก MFA โดยตรง และอาจต่อยอดเป็น persistence ใน Microsoft Entra ID ได้
Knight Office มุ่งขโมยข้อมูลเซสชัน Microsoft 365 ที่เกิดขึ้นหลังผู้ใช้ผ่าน MFA แล้ว ไม่ได้เจาะกลไก MFA โดยตรง และอาจต่อยอดเป็น persistence ใน Microsoft Entra ID ได้ Huntress พบอีเมลล่อแบบ DocuSign ที่ผ่านบริการติดตามของ Monday.com และเว็บไซต์ Joomla ที่ถูกยึด ก่อนนำไปยังหน้า AiTM ซึ่งตามมาด้วยการลงทะเบียนอุปกรณ์ Entra ID โดยไม่ได้รับอนุญาต [6]
แนวโน้ม PhaaS กำลังมุ่งขโมยโทเค็นและคุกกี้หลัง MFA: Mirage2FA มีเหตุการณ์ที่อาจเป็นการบุกรุก 9,332 ครั้งในข้อมูล telemetry ระหว่างปี 2024–2026 ขณะที่ FBI เตือนถึง Kali365 [1][4]