Menu dostępności

kampania skierowana przeciwko firmom korzystającym z usług w chmurze Microsoftu

Uwaga! Nowa złośliwa kampania skierowana przeciwko firmom korzystającym z usług w chmurze Microsoftu

Microsoft wraz z Proofpointem ostrzegli we wtorek organizacje korzystające z usług w chmurze przed nową kampanią, obejmującą złośliwe aplikacje OAuth i nadużywanie statusu „zweryfikowanego wydawcy” firmy Microsoft.

Kampania została skierowana głównie do klientów Microsoftu w Irlandii i Wielkiej Brytanii. Gigant technologiczny podjął kroki w celu zakłócenia operacji i opublikował artykuł o tym, jak użytkownicy mogą chronić się przed zagrożeniami, które firma nazywa „wyłudzaniem zgody”.

W przypadku ataku phishingowego polegającego na uzyskaniu zgody cyberprzestępca próbuje nakłonić docelowego użytkownika do nadania uprawnień złośliwym aplikacjom w chmurze. Po uzyskaniu wymaganych uprawnień złośliwe aplikacje mogą uzyskać dostęp do legalnych usług i danych użytkownika.

W kampanii wykrytej przez Proofpoint w grudniu 2022 r. hakerzy stworzyli złośliwe aplikacje OAuth, a następnie uzyskali status „zweryfikowanego wydawcy”, aby zwiększyć swoje szanse na oszukiwanie użytkowników.

Według Microsoftu osoby atakujące podszywały się pod legalne firmy podczas rejestracji w programie Microsoft Cloud Partner Program (MCPP).

„Aktor wykorzystał oszukańcze konta partnerów, aby dodać zweryfikowanego wydawcę do rejestracji aplikacji OAuth utworzonych w usłudze Azure AD” – wyjaśnił Microsoft.

Zwiększyło to prawdopodobieństwo nadawania uprawnień szkodliwym aplikacjom przez docelowych użytkowników. Uprawnienia te obejmowały czytanie wiadomości e-mail, zmianę ustawień poczty oraz dostęp do plików i innych danych użytkownika, takich jak kalendarz i informacje o spotkaniach.

Nowa złośliwa kampania skierowana przeciwko firmom korzystającym z usług w chmurze Microsoftu
Źródło: SecurityWeek

Dochodzenie Microsoftu wykazało, że osoby atakujące wykorzystały złośliwe aplikacje OAuth do eksfiltracji wiadomości e-mail.

Według Proofpoint osoby atakujące wykorzystały trzy złośliwe aplikacje stworzone przez trzech różnych wydawców. Wszystkie posłużyły się tą samą złośliwą infrastrukturą i atakowały te same organizacje.

„Potencjalne skutki ataku obejmują przejęcie kont użytkowników, eksfiltrację danych, nadużywanie marki przez podszywające się zaatakowane organizacje, oszustwa związane z kompromitacją poczty biznesowej (BEC) i nadużycia skrzynek pocztowych” – podaje Proofpoint. „Atak był mniej prawdopodobny do wykrycia niż tradycyjny ukierunkowany phishing lub ataki siłowe. Organizacje zazwyczaj mają słabszą dogłębną kontrolę przed cyberprzestępcami korzystającymi ze zweryfikowanych aplikacji OAuth”.

Według Proofpoint kampania trwała do 27 grudnia. Firma obserwowała ataki na personel finansowy i marketingowy, a także kadrę kierowniczą i menedżerów.

Microsoft poinformował, że dowiedział się o kampanii 15 grudnia. W ramach prewencji wyłączył wszystkie fałszywe aplikacje i zaalarmował klientów, którzy mogli zostać poszkodowani.

Microsoft zlikwidował również niedawno kampanię, która wykorzystywała sieć aplikacji OAuth do dystrybucji spamu.

Popularne

CVE-2026-18963: krytyczny błąd w Keycloak pozwala ominąć weryfikację resetu hasła

CVE-2026-18963: krytyczny błąd w Keycloak pozwala ominąć weryfikację resetu hasła

Na Kapitanie niejednokrotnie pisaliśmy o systemach Identity and Access Management, zarówno w kontekście ich roli w organizacji, jak i podatności oraz błędów związanych z mechanizmami zarządzania dostępem...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jeśli masz odrobinę szczęścia lub „odpowiednie umiejętności” i potrafisz zdobyć lokalne uprawnienia administracyjne na Twoim komputerze w firmie lub zaliczasz się do grona tych szczęściarzy, którzy pracuj...
Czy Wi-Fi może służyć jako radar i rozpoznawać ludzi przez ściany?!

Czy Wi-Fi może służyć jako radar i rozpoznawać ludzi przez ściany?!

Wi-Fi od dawna nie służy już wyłącznie do przesyłania danych. Fale radiowe wykorzystywane przez sieci bezprzewodowe nieustannie oddziałują z otoczeniem – odbijają się od ścian, mebli i znajdujących się w pomiesz...
TerminalFix – nowa odmiana ClickFix prowadzi do wieloetapowego ataku na systemy Windows

TerminalFix – nowa odmiana ClickFix prowadzi do wieloetapowego ataku na systemy Windows

Na Kapitanie wielokrotnie pisaliśmy już o technice ClickFix, w której użytkownik zostaje nakłoniony do samodzielnego uruchomienia złośliwego polecenia pod pozorem rozwiązania problemu lub wykonania dodatko...