Skip to content

Microsoft 365 andmepüügikampaania kaaperdab kontosid finants- ja palgaosakondade luuramiseks

Lühidalt: AitM-andmepüügikampaania kaaperdab Microsoft 365 kontosid residentsete puhverserverite abil, et tuvastada sihilikult finants- ja palgaarvestustöötajaid ning koguda nende e-kirjavahetust.

Turbeuurijad hoiatavad ulatusliku, e-posti teel leviva andmepüügikampaania eest, mis kaaperdab ründaja-keskel-tehnika (AitM ehk adversary-in-the-middle) abil Microsoft 365 kontosid. Eesmärk on tuvastada finantsprotsessides osalevad töötajad ning koguda süstemaatiliselt nendega seotud e-kirjavahetust.

Tuvastatud kampaania kasutab AitM-andmepüüki, et pealt kuulata Microsoft 365 kasutajate sisselogimisandmeid ja seansiküpsiseid reaalajas. Nii hoiavad ründajad kõrvale tavapärasest mitmefaktorilisest autentimisest, sest nad võtavad pärast edukat sisselogimist üle kogu seansi, mitte ei varasta üksnes paroole. Pärast konto ülevõtmist otsivad ründajad postkastidest sihilikult isikuid, kes on seotud palgaarvestuse ja finantstöövoogudega, ning koguvad vastavat e-kirjavahetust.

Kampaania üks peamisi tunnuseid on residentsete puhverserverite kasutamine, et varjata pahaloomulisi sisselogimisi tavapärase tarbijaliiklusena. See raskendab IP-põhist anomaaliate tuvastamist ja geograafilisi juurdepääsupiiranguid, kuna sisselogimised näivad pärinevat tavalistest kodukasutaja IP-vahemikest, mitte tuntud andmekeskustest või VPN-väljunditest, mida tavapärased tuvastusreeglid tavaliselt märgistavad.

CISO-de jaoks on oluline, et kampaania on suunatud just finants- ja palgaarvestuse eest vastutavatele töötajatele — ilmse järgmise sammuna ähvardab äri-e-posti kompromiteerimine (BEC) ning pettuslikud ülekanded või palgamaksete ümbersuunamised. AitM-tehnika ja residentsete puhverserverite kombinatsioon võimaldab mööda hiilida paljudest standardsetest tuvastusmehhanismidest, mis tuginevad ebatavalistele IP-aadressidele või võimatutele reisiaegadele.

Vastumeetmena soovitatakse võtta kasutusele andmepüügikindel autentimine, näiteks FIDO2/WebAuthn, mis on AitM-rünnete vastu põhimõtteliselt vastupidavam kui tavapärased mitmefaktorilise autentimise meetodid. Lisaks tuleks karmistada tingimusjuurdepääsu (conditional access) reegleid, lühendada seansitokenite eluiga ning laiendada jälgimist ebatavaliste postkastireeglite ja finants- ning personaliosakonnaga seotud e-kirjadele juurdepääsu suhtes. Soovitatav on ka finants- ja palgaarvestustöötajate sihipärane teadlikkuse tõstmine sellest konkreetsest ründeliigist.


Allikas: thehackernews.com · Avaldatud 7. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: