{"id":27974,"date":"2026-07-01T11:49:40","date_gmt":"2026-07-01T09:49:40","guid":{"rendered":"https:\/\/itbranschen.com\/?p=27974"},"modified":"2026-07-01T12:48:37","modified_gmt":"2026-07-01T10:48:37","slug":"barracuda-natfiskeri-i-microsoft-365","status":"publish","type":"post","link":"https:\/\/itbranschen.com\/da\/barracuda-natfiske-microsoft-365\/","title":{"rendered":"Legitimt Microsoft-login udnyttet i phishing-kampagne"},"content":{"rendered":"<p class=\"wp-block-paragraph\"><strong>If\u00f8lge Barracuda Networks&#039; seneste Email Threat Radar-rapport, der beskriver flere nylige angreb rettet mod organisationer og deres medarbejdere, bruger angribere rigtige Microsoft-login, skjuler phishing-links i PDF-vedh\u00e6ftede filer og bruger forskellige metoder til at omg\u00e5 sikkerhedskontroller i e-mail-milj\u00f8er.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Et af de beskrevne angreb involverer angribere, der bruger Tycoon 2FA, en phishing-platform som en tjeneste, og en legitim Microsoft-loginside i stedet for en falsk. M\u00e5let er at f\u00e5 brugeren til at logge ind og derved indsamle sessionstokens og legitimationsoplysninger, som kan give adgang til e-mail, filer og Microsoft 365-tjenester.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Angrebet starter med en e-mail, der advarer om, at indbakken er ved at blive fyldt op. Beskeden indeholder en kalenderinvitation til et angiveligt m\u00f8de med Microsofts sikkerhedsteam og en knap til at frigive tilbageholdte e-mails.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Knappen f\u00f8rer til et \u00e6gte Microsoft-login, men som tilg\u00e5s via angribernes egen registrerede applikation i Tycoon 2FA-platformen. N\u00e5r brugeren logger ind, registreres sessions-ID&#039;et. I n\u00e6ste trin bliver brugeren bedt om at indtaste sine legitimationsoplysninger p\u00e5 en falsk side, hvilket ogs\u00e5 giver angriberne adgang til adgangskoden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Links er skjult i PDF-vedh\u00e6ftede filer<br><\/strong>Rapporten beskriver ogs\u00e5 angreb, hvor mist\u00e6nkelige links er blevet flyttet fra e-mailens br\u00f8dtekst til en PDF-vedh\u00e6ftning.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den analyserede kampagne beder modtageren om at \u00e5bne en vedh\u00e6ftet fil relateret til f.eks. overholdelse af regler eller betalinger. Linket i dokumentet f\u00f8rer til en godkendelsesproces, der ligner et legitimt login og indsamler brugeroplysninger og e-mailadresse.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I disse tilf\u00e6lde genereres enhedskoder lokalt i browseren i stedet for at bruge rigtige Microsoft API&#039;er. Dette efterligner den proces, der bruges til at knytte enheder til Microsoft-konti. Svindelkoden bruger ogs\u00e5 CAPTCHA&#039;er og phishing-sider, der udl\u00f8ber efter en vis periode.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Knap med to forskellige resultater i den samme e-mail<br><\/strong>Et andet angreb bruger en s\u00e5kaldt \u201dsplit-click\u201d-teknik, hvor den samme knap har forskellige funktioner afh\u00e6ngigt af hvor brugeren klikker.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I det observerede tilf\u00e6lde f\u00f8rer et klik p\u00e5 den \u00f8verste del af knappen til en legitim Microsoft-side, mens den nederste del f\u00f8rer til en phishing-side via en s\u00e5kaldt blob-URL genereret i browseren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Phishing bruges ogs\u00e5 til at sprede malware<br><\/strong>If\u00f8lge rapporten bruges phishing i nogle tilf\u00e6lde ogs\u00e5 til at levere ondsindet kode, udover at indsamle loginoplysninger.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Blandt de fremh\u00e6vede eksempler er:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>filer, der ser ud til at v\u00e6re harml\u00f8se PDF-dokumenter, men som faktisk indeholder JavaScript, hvor scriptet skjuler sin ondsindede kode i det falske dokument ved hj\u00e6lp af steganografi og kodeforsl\u00f8ringsteknikker<\/li>\n\n\n\n<li>Kampagner, hvor angribere udgiver sig for at v\u00e6re en offentlig myndighed og distribuerer scripts, der downloader yderligere kode og udf\u00f8rer den i hukommelsen ved hj\u00e6lp af Windows-komponenter.<\/li>\n\n\n\n<li>Flertrinsangreb, hvor brugeren ledes gennem flere sider, for eksempel fra en HTML-fil til en falsk OneDrive og derefter til en loginside<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Anbefalinger fra Barracuda<br><\/strong>Rapporten fremh\u00e6ver <a href=\"https:\/\/itbranschen.com\/tag\/barracuda-networks\/\" data-type=\"post_tag\" data-id=\"16\">Barracuda<\/a> f\u00f8lgende foranstaltninger:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Beskyt identiteter og sessions-ID&#039;er, ikke kun adgangskoder<\/li>\n\n\n\n<li>Udvid trusselsdetekteringsfunktioner til at omfatte kalenderinvitationer, vedh\u00e6ftede filer og loginflows<\/li>\n\n\n\n<li>brug adf\u00e6rdsbaseret detektion<\/li>\n\n\n\n<li>Invest\u00e9r i beskyttelse af tilknyttede filer og klienter<\/li>\n\n\n\n<li>muligg\u00f8r hurtig respons p\u00e5 h\u00e6ndelser<\/li>\n\n\n\n<li>opdatere kurser, s\u00e5 de afspejler nuv\u00e6rende phishing-metoder<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Rapporten er baseret p\u00e5 analyser fra <strong><a href=\"https:\/\/www.barracuda.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">Barracuda<\/a><\/strong> Forskning.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/blog.barracuda.com\/2026\/06\/29\/email-threat-radar-june-2026\" target=\"_blank\" rel=\"noreferrer noopener\"><strong>L\u00e6s mere her \u00bb<\/strong><\/a><\/p>\n\n\n\n<section hidden aria-hidden=\"true\" style=\"display:none!important;visibility:hidden!important;opacity:0!important;height:0!important;overflow:hidden!important;position:absolute!important;left:-9999px!important;\">\n  <h2>Barracuda advarer om nye phishing-angreb mod Microsoft 365<\/h2>\n  <p>\n    Barracuda Research beskriver aktuelle cyberangreb, hvor angribere bruger Tycoon 2FA, phishing as a service, legitime Microsoft-logins, PDF-vedh\u00e6ftninger og avancerede phishing-flows til at stj\u00e6le sessions-id&#039;er, sessionstokens, adgangskoder og adgang til Microsoft 365.\n  <\/p>\n  <p>\n    Artiklen handler om cybersikkerhed, e-mailsikkerhed, identitetsbeskyttelse, Microsoft 365-sikkerhed, MFA, tofaktorgodkendelse, phishing, malware, vedh\u00e6ftede angreb, blob-URL&#039;er, CAPTCHA, OneDrive-svindel, h\u00e6ndelsesrespons og detektion af adf\u00e6rdstrusler.\n  <\/p>\n  <p>\n    Relaterede s\u00f8geord: Barracuda, Barracuda Networks, Barracuda Research, Microsoft, Microsoft 365, Tycoon 2FA, phishing as a service, PhaaS, cybertrussel, IT-sikkerhed, cybersikkerhed, Zero Trust, session hijacking, legitimationsoplysninger, e-mailangreb, PDF phishing, malware, IT-branchen, IT-branchen, IT-branchen, IT-branchen, IT-kanal, IT-kanal, IT-mediegruppe, computer Sverige, CIO Sverige, CSO, Tech Sverige, CRN Sverige, nordiske IT-nyheder og cybersikkerhedsnyheder.\n  <\/p>\n<\/section>","protected":false},"excerpt":{"rendered":"\u200b\ufeffAngripare anv\u00e4nder \u00e4kta Microsoft-inloggningar och d\u00f6ljer n\u00e4tfiskel\u00e4nkar i PDF-bilagor f\u00f6r att lura anv\u00e4ndare och stj\u00e4la sessionsdata och l\u00f6senord i avancerade n\u00e4tfiskekampanjer mot organisationer.\ufeff\u200b","protected":false},"author":1,"featured_media":27979,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"csco_display_header_overlay":false,"csco_singular_sidebar":"","csco_page_header_type":"","csco_page_load_nextpost":"","csco_post_video_location":["large-header","archive"],"csco_post_video_location_hash":"41y8sj2ho0imr1yakz4","csco_post_video_url":"https:\/\/www.youtube.com\/watch?v=EyLEZgXipMc","csco_post_video_bg_start_time":0,"csco_post_video_bg_end_time":0,"footnotes":""},"categories":[21,11],"tags":[1276,16,1431,3207,3157,6028,6514,7164,6007,1134,1725,31,6029,7165,1082,2083,6594,6583,1013,1768,2916,6122,751,1589,1097,1391,6020,7163,129,935,25,974,6095,7166,2329,5629,7160,7158,14,2386,7161,7162,1135,2113,262,7145,1860,7159,1172],"itb_content_type":[],"class_list":["post-27974","post","type-post","status-publish","format-standard","has-post-thumbnail","category-nyheter","category-cybersakerhet","tag-barracuda","tag-barracuda-networks","tag-barracuda-research","tag-cio-sweden","tag-computer-sweden","tag-computersweden","tag-crn-sverige","tag-cso","tag-cyber-security-news","tag-cyberhot","tag-cyberresiliens","tag-cybersakerhet","tag-cybersecurity-news","tag-digi","tag-e-postsakerhet","tag-enterprise-security","tag-hotdetektion","tag-identitetsskydd","tag-incidentrespons","tag-it-branschen-2","tag-it-kanalen-2","tag-it-media-group","tag-it-branschen","tag-it-kanalen","tag-it-sakerhet","tag-itbranschen","tag-itkanalen","tag-javascript","tag-malware","tag-mfa","tag-microsoft","tag-microsoft-365","tag-microsoft-security","tag-microsoft-security-news","tag-natfiske","tag-nordic-it-news","tag-onedrive","tag-pdf","tag-phishing","tag-sakerhetsutbildning","tag-sessions-id","tag-sessionstoken","tag-skadlig-kod","tag-steganografi","tag-techsverige","tag-telekom-idag","tag-tvafaktorsautentisering","tag-tycoon-2fa","tag-zero-trust","cs-entry","cs-video-wrap"],"_links":{"self":[{"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/posts\/27974","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/comments?post=27974"}],"version-history":[{"count":0,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/posts\/27974\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/media\/27979"}],"wp:attachment":[{"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/media?parent=27974"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/categories?post=27974"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/tags?post=27974"},{"taxonomy":"itb_content_type","embeddable":true,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/itb_content_type?post=27974"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}