Lühidalt: Andmepüügikampaania hoiab kõrvale klassikalisest sisselogimislehe võltsimise tuvastamisest, meelitades ohvreid Microsofti tegeliku sisselogimislehe kaudu andma OAuth-õigusi ründaja kontrolli all olevale rakendusele.
Check Point Research tuvastas andmepüügikampaania, mille raames saadeti üle 200 e-kirja töötajatele umbes 120 organisatsioonis üle maailma. Võltsitud sisselogimislehe asemel kasutasid ründajad Microsofti tegelikku sisselogimissüsteemi, et meelitada ohvreid andma õigusi pahatahtlikule rakendusele.
Check Point Researchi andmetel saadeti üle 200 andmepüügikirja töötajatele umbes 120 organisatsioonis üle maailma. Peamine erinevus klassikalistest mandaatide andmepüügirünnetest on see, et kampaania ei kasutanud järeletehtud, võltsitud Microsofti sisselogimislehte. Selle asemel suunati ohvrid otse Microsofti tegelikule sisselogimislehele. Pärast tavapärast autentimist palus kampaania kasutajatel anda juurdepääsuõigused ründajate kontrolli all olevale rakendusele.
CISO-de jaoks on see meetod oluline, kuna see hoiab kõrvale levinud kaitsemehhanismidest. Klassikalised andmepüügivastased filtrid ja teadlikkuse koolitused on tavaliselt loodud tuvastama võltsitud domeene, kõrvalekalduvaid URL-e või ebatüüpilisi sisselogimisvorme. Kuna siin kasutatakse Microsofti tegelikku taristut, jäävad paljud sellised tuvastustunnused rakendamata. Rünnak nihkub mandaatide varastamiselt OAuth-nõusolekumehhanismide kuritarvitamisele: kasutajad autentivad end korrektselt, kuid annavad järgmises etapis pahatahtlikule kolmanda osapoole rakendusele õigused, näiteks postkastidele, failidele või muudele Microsoft Graphi kaudu kättesaadavatele ressurssidele.
Praktikas tähendab see, et organisatsioonid peaksid täiendama oma kontrollimeetmeid Entra ID-s (endine Azure AD) rakenduste nõusolekupoliitikatega. Selle alla kuuluvad kasutajapoolse nõusoleku piiramine kontrollitud väljaandjatele, uute rakenduste jaoks administraatori nõusoleku töövoogude kasutuselevõtt ning juba antud rakendusõiguste regulaarne auditeerimine. Turbemeeskonnad peaksid lisaks kehtestama jälgimisreeglid, mis tuvastavad ebatavalist OAuth-lubade väljastamise aktiivsust, kuna need võivad klassikalistes sisselogimislogides jääda märkamatuks.
Allikas: www.security-insider.de · Avaldatud 5. augustil 2026
Lumi AI News — AI-abiline kureerimine vastavalt EU tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.