{"id":27974,"date":"2026-07-01T11:49:40","date_gmt":"2026-07-01T09:49:40","guid":{"rendered":"https:\/\/itbranschen.com\/?p=27974"},"modified":"2026-07-01T12:48:37","modified_gmt":"2026-07-01T10:48:37","slug":"barracuda-nattfiske-i-microsoft-365","status":"publish","type":"post","link":"https:\/\/itbranschen.com\/nb\/barracuda-natfiske-microsoft-365\/","title":{"rendered":"Legitim Microsoft-p\u00e5logging utnyttet i phishing-kampanje"},"content":{"rendered":"<p class=\"wp-block-paragraph\"><strong>Angripere bruker ekte Microsoft-p\u00e5logginger, skjuler phishing-lenker i PDF-vedlegg og bruker ulike metoder for \u00e5 omg\u00e5 sikkerhetskontroller i e-postmilj\u00f8er, if\u00f8lge Barracuda Networks\u2019 siste Email Threat Radar-rapport, som beskriver flere nylige angrep rettet mot organisasjoner og deres ansatte.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Et av angrepene som er beskrevet involverer angripere som bruker Tycoon 2FA, en phishing-plattform som en tjeneste, og en legitim Microsoft-p\u00e5loggingsside i stedet for en falsk en. M\u00e5let er \u00e5 f\u00e5 brukeren til \u00e5 logge p\u00e5 og dermed fange opp \u00f8kttokener og legitimasjon, som kan gi tilgang til e-post, filer og Microsoft 365-tjenester.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Angrepet starter med en e-post som advarer om at innboksen er i ferd med \u00e5 fylles opp. Meldingen inneholder en kalenderinvitasjon til et angivelig m\u00f8te med Microsofts sikkerhetsteam og en knapp for \u00e5 frigi holdte e-poster.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Knappen f\u00f8rer til en ekte Microsoft-p\u00e5logging, men som er tilgjengelig via angripernes egen registrerte applikasjon i Tycoon 2FA-plattformen. N\u00e5r brukeren logger seg inn, registreres \u00f8kt-ID-en. I neste trinn blir brukeren bedt om \u00e5 oppgi p\u00e5loggingsinformasjonen sin p\u00e5 en falsk side, noe som ogs\u00e5 gir angriperne tilgang til passordet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Lenker er skjult i PDF-vedlegg<br><\/strong>Rapporten beskriver ogs\u00e5 angrep der mistenkelige lenker har blitt flyttet fra e-postens br\u00f8dtekst til et PDF-vedlegg.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kampanjen som analyseres ber mottakeren om \u00e5 \u00e5pne et vedlegg relatert til for eksempel samsvar med regelverk eller betalinger. Lenken i dokumentet f\u00f8rer til en autentiseringsprosess som ligner en legitim p\u00e5logging og samler inn brukerlegitimasjon og e-postadresse.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I disse tilfellene genereres enhetskoder lokalt i nettleseren i stedet for \u00e5 bruke ekte Microsoft API-er. Dette etterligner prosessen som brukes for \u00e5 knytte enheter til Microsoft-kontoer. Svindelkoden bruker ogs\u00e5 CAPTCHA-er og phishing-sider som utl\u00f8per etter en viss tidsperiode.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Knapp med to forskjellige resultater i samme e-post<br><\/strong>Et annet angrep bruker en s\u00e5kalt \u201dsplit-click\u201d-teknikk, der den samme knappen har forskjellige funksjoner avhengig av hvor brukeren klikker.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I det observerte tilfellet f\u00f8rer det \u00e5 klikke p\u00e5 den \u00f8vre delen av knappen til en legitim Microsoft-side, mens den nedre delen f\u00f8rer til en phishing-side via en s\u00e5kalt blob-URL generert i nettleseren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Phishing brukes ogs\u00e5 til \u00e5 spre skadelig programvare<br><\/strong>If\u00f8lge rapporten brukes phishing i noen tilfeller ogs\u00e5 til \u00e5 levere skadelig kode, i tillegg til \u00e5 samle inn innloggingsdetaljer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Blant eksemplene som er fremhevet er:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>filer som ser ut til \u00e5 v\u00e6re harml\u00f8se PDF-dokumenter, men som faktisk inneholder JavaScript, der skriptet skjuler sin skadelige kode i det falske dokumentet ved hjelp av steganografi og kodeforvirringsteknikker<\/li>\n\n\n\n<li>Kampanjer der angripere utgir seg for \u00e5 v\u00e6re et offentlig organ og distribuerer skript som laster ned tilleggskode og kj\u00f8rer den i minnet ved hjelp av Windows-komponenter.<\/li>\n\n\n\n<li>Flertrinnsangrep der brukeren ledes gjennom flere sider, for eksempel fra en HTML-fil til en falsk OneDrive og deretter til en innloggingsside<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Anbefalinger fra Barracuda<br><\/strong>Rapporten fremhever <a href=\"https:\/\/itbranschen.com\/tag\/barracuda-networks\/\" data-type=\"post_tag\" data-id=\"16\">Barracuda<\/a> f\u00f8lgende tiltak:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>beskytt identiteter og \u00f8kt-IDer, ikke bare passord<\/li>\n\n\n\n<li>utvide trusseldeteksjonsfunksjonene til \u00e5 inkludere kalenderinvitasjoner, vedlegg og p\u00e5loggingsflyter<\/li>\n\n\n\n<li>bruk atferdsbasert deteksjon<\/li>\n\n\n\n<li>invester i beskyttelse for vedlegg og kunder<\/li>\n\n\n\n<li>muliggj\u00f8r rask hendelsesrespons<\/li>\n\n\n\n<li>oppdatere oppl\u00e6ringskurs for \u00e5 gjenspeile n\u00e5v\u00e6rende phishing-metoder<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Rapporten er basert p\u00e5 analyser fra <strong><a href=\"https:\/\/www.barracuda.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">Barracuda<\/a><\/strong> Forske.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/blog.barracuda.com\/2026\/06\/29\/email-threat-radar-june-2026\" target=\"_blank\" rel=\"noreferrer noopener\"><strong>Les mer her \u00bb<\/strong><\/a><\/p>\n\n\n\n<section hidden aria-hidden=\"true\" style=\"display:none!important;visibility:hidden!important;opacity:0!important;height:0!important;overflow:hidden!important;position:absolute!important;left:-9999px!important;\">\n  <h2>Barracuda advarer om nye phishing-angrep mot Microsoft 365<\/h2>\n  <p>\n    Barracuda Research beskriver n\u00e5v\u00e6rende cyberangrep der angripere bruker Tycoon 2FA, phishing som en tjeneste, legitime Microsoft-p\u00e5logginger, PDF-vedlegg og avanserte phishing-flyter for \u00e5 stjele \u00f8kt-ID-er, \u00f8kttokener, passord og tilgang til Microsoft 365.\n  <\/p>\n  <p>\n    Artikkelen handler om nettsikkerhet, e-postsikkerhet, identitetsbeskyttelse, Microsoft 365-sikkerhet, MFA, tofaktorautentisering, phishing, skadelig programvare, vedleggsbaserte angrep, blob-URL-er, CAPTCHA, OneDrive-svindel, hendelsesrespons og gjenkjenning av atferdstrusler.\n  <\/p>\n  <p>\n    Relaterte n\u00f8kkelord: Barracuda, Barracuda Networks, Barracuda Research, Microsoft, Microsoft 365, Tycoon 2FA, phishing som en tjeneste, PhaaS, cybertrussel, IT-sikkerhet, cybersikkerhet, null tillit, \u00f8ktkapring, legitimasjonstyveri, e-postangrep, PDF-phishing, skadelig programvare, IT-bransjen, IT-bransjen, IT-bransjen, IT-kanal, IT-kanal, IT-mediegruppe, data-Sverige, CIO Sverige, CSO, Tech Sweden, CRN Sverige, nordiske IT-nyheter og nyheter om cybersikkerhet.\n  <\/p>\n<\/section>","protected":false},"excerpt":{"rendered":"\u200b\ufeffAngripare f\u00e5ngar upp Microsoft 365-sessions-ID och l\u00f6senord via \u00e4kta inloggningar i en phishingkampanj som g\u00f6mmer l\u00e4nkar i PDF-filer och anv\u00e4nder sofistikerade tekniker f\u00f6r att undg\u00e5 s\u00e4kerhetskontroller.\ufeff\u200b","protected":false},"author":1,"featured_media":27979,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"csco_display_header_overlay":false,"csco_singular_sidebar":"","csco_page_header_type":"","csco_page_load_nextpost":"","csco_post_video_location":["large-header","archive"],"csco_post_video_location_hash":"41y8sj2ho0imr1yakz4","csco_post_video_url":"https:\/\/www.youtube.com\/watch?v=EyLEZgXipMc","csco_post_video_bg_start_time":0,"csco_post_video_bg_end_time":0,"footnotes":""},"categories":[21,11],"tags":[1276,16,1431,3207,3157,6028,6514,7164,6007,1134,1725,31,6029,7165,1082,2083,6594,6583,1013,1768,2916,6122,751,1589,1097,1391,6020,7163,129,935,25,974,6095,7166,2329,5629,7160,7158,14,2386,7161,7162,1135,2113,262,7145,1860,7159,1172],"itb_content_type":[],"class_list":["post-27974","post","type-post","status-publish","format-standard","has-post-thumbnail","category-nyheter","category-cybersakerhet","tag-barracuda","tag-barracuda-networks","tag-barracuda-research","tag-cio-sweden","tag-computer-sweden","tag-computersweden","tag-crn-sverige","tag-cso","tag-cyber-security-news","tag-cyberhot","tag-cyberresiliens","tag-cybersakerhet","tag-cybersecurity-news","tag-digi","tag-e-postsakerhet","tag-enterprise-security","tag-hotdetektion","tag-identitetsskydd","tag-incidentrespons","tag-it-branschen-2","tag-it-kanalen-2","tag-it-media-group","tag-it-branschen","tag-it-kanalen","tag-it-sakerhet","tag-itbranschen","tag-itkanalen","tag-javascript","tag-malware","tag-mfa","tag-microsoft","tag-microsoft-365","tag-microsoft-security","tag-microsoft-security-news","tag-natfiske","tag-nordic-it-news","tag-onedrive","tag-pdf","tag-phishing","tag-sakerhetsutbildning","tag-sessions-id","tag-sessionstoken","tag-skadlig-kod","tag-steganografi","tag-techsverige","tag-telekom-idag","tag-tvafaktorsautentisering","tag-tycoon-2fa","tag-zero-trust","cs-entry","cs-video-wrap"],"_links":{"self":[{"href":"https:\/\/itbranschen.com\/nb\/wp-json\/wp\/v2\/posts\/27974","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/itbranschen.com\/nb\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/itbranschen.com\/nb\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/nb\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/nb\/wp-json\/wp\/v2\/comments?post=27974"}],"version-history":[{"count":0,"href":"https:\/\/itbranschen.com\/nb\/wp-json\/wp\/v2\/posts\/27974\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/nb\/wp-json\/wp\/v2\/media\/27979"}],"wp:attachment":[{"href":"https:\/\/itbranschen.com\/nb\/wp-json\/wp\/v2\/media?parent=27974"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/itbranschen.com\/nb\/wp-json\/wp\/v2\/categories?post=27974"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/itbranschen.com\/nb\/wp-json\/wp\/v2\/tags?post=27974"},{"taxonomy":"itb_content_type","embeddable":true,"href":"https:\/\/itbranschen.com\/nb\/wp-json\/wp\/v2\/itb_content_type?post=27974"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}