Angripere bruker ekte Microsoft-pålogginger, skjuler phishing-lenker i PDF-vedlegg og bruker ulike metoder for å omgå sikkerhetskontroller i e-postmiljøer, ifølge Barracuda Networks’ siste Email Threat Radar-rapport, som beskriver flere nylige angrep rettet mot organisasjoner og deres ansatte.
Et av angrepene som er beskrevet involverer angripere som bruker Tycoon 2FA, en phishing-plattform som en tjeneste, og en legitim Microsoft-påloggingsside i stedet for en falsk en. Målet er å få brukeren til å logge på og dermed fange opp økttokener og legitimasjon, som kan gi tilgang til e-post, filer og Microsoft 365-tjenester.
Angrepet starter med en e-post som advarer om at innboksen er i ferd med å fylles opp. Meldingen inneholder en kalenderinvitasjon til et angivelig møte med Microsofts sikkerhetsteam og en knapp for å frigi holdte e-poster.
Knappen fører til en ekte Microsoft-pålogging, men som er tilgjengelig via angripernes egen registrerte applikasjon i Tycoon 2FA-plattformen. Når brukeren logger seg inn, registreres økt-ID-en. I neste trinn blir brukeren bedt om å oppgi påloggingsinformasjonen sin på en falsk side, noe som også gir angriperne tilgang til passordet.
Lenker er skjult i PDF-vedlegg
Rapporten beskriver også angrep der mistenkelige lenker har blitt flyttet fra e-postens brødtekst til et PDF-vedlegg.
Kampanjen som analyseres ber mottakeren om å åpne et vedlegg relatert til for eksempel samsvar med regelverk eller betalinger. Lenken i dokumentet fører til en autentiseringsprosess som ligner en legitim pålogging og samler inn brukerlegitimasjon og e-postadresse.
I disse tilfellene genereres enhetskoder lokalt i nettleseren i stedet for å bruke ekte Microsoft API-er. Dette etterligner prosessen som brukes for å knytte enheter til Microsoft-kontoer. Svindelkoden bruker også CAPTCHA-er og phishing-sider som utløper etter en viss tidsperiode.
Knapp med to forskjellige resultater i samme e-post
Et annet angrep bruker en såkalt ”split-click”-teknikk, der den samme knappen har forskjellige funksjoner avhengig av hvor brukeren klikker.
I det observerte tilfellet fører det å klikke på den øvre delen av knappen til en legitim Microsoft-side, mens den nedre delen fører til en phishing-side via en såkalt blob-URL generert i nettleseren.
Phishing brukes også til å spre skadelig programvare
Ifølge rapporten brukes phishing i noen tilfeller også til å levere skadelig kode, i tillegg til å samle inn innloggingsdetaljer.
Blant eksemplene som er fremhevet er:
- filer som ser ut til å være harmløse PDF-dokumenter, men som faktisk inneholder JavaScript, der skriptet skjuler sin skadelige kode i det falske dokumentet ved hjelp av steganografi og kodeforvirringsteknikker
- Kampanjer der angripere utgir seg for å være et offentlig organ og distribuerer skript som laster ned tilleggskode og kjører den i minnet ved hjelp av Windows-komponenter.
- Flertrinnsangrep der brukeren ledes gjennom flere sider, for eksempel fra en HTML-fil til en falsk OneDrive og deretter til en innloggingsside
Anbefalinger fra Barracuda
Rapporten fremhever Barracuda følgende tiltak:
- beskytt identiteter og økt-IDer, ikke bare passord
- utvide trusseldeteksjonsfunksjonene til å inkludere kalenderinvitasjoner, vedlegg og påloggingsflyter
- bruk atferdsbasert deteksjon
- invester i beskyttelse for vedlegg og kunder
- muliggjør rask hendelsesrespons
- oppdatere opplæringskurs for å gjenspeile nåværende phishing-metoder
Rapporten er basert på analyser fra Barracuda Forske.








