Skip to content

Microsoft 365 andmepüügikampaania kaaperdab kontosid finants- ja palgaosakondade jälgimiseks

Lühidalt: AitM-andmepüügikampaania kaaperdab residentsete puhverserverite abil Microsoft 365 kontosid, et sihipäraselt tuvastada finants- ja palgaarvestustöötajaid ning koguda nende e-kirjavahetust.

Turvateadlased hoiatavad laiaulatusliku, e-posti põhise andmepüügikampaania eest, mis kasutab Microsoft 365 kontode ülevõtmiseks Adversary-in-the-Middle (AitM) tehnikat. Eesmärgiks on tuvastada finantsprotsessides osalevad töötajad ning koguda süstemaatiliselt nendega seotud e-kirjavahetust.

Tuvastatud kampaania kasutab AitM-andmepüügi tehnikat, et püüda reaalajas kinni Microsoft 365 kasutajate sisselogimisandmed ja seansiküpsised. Nii mööduvad ründajad tavapärasest mitmefaktorilisest autentimisest, kuna nad võtavad pärast edukat sisselogimist üle kogu seansi, mitte ei varasta üksnes paroole. Pärast konto ülevõtmist läbivad ründajad postkaste sihipäraselt, otsides palgaarvestus- ja finantstöövoogudega seotud isikuid, ning koguvad vastavat e-kirjavahetust.

Kampaania üks põhitunnuseid on residentsete puhverserverite kasutamine, et maskeerida pahatahtlikke sisselogimisi tavapärase tarbijaliiklusena. See raskendab IP-põhist anomaaliate tuvastamist ja geograafilisi juurdepääsupiiranguid, kuna sisselogimised näivad pärinevat tavalistest kodukasutaja IP-vahemikest, mitte tuntud andmekeskustest või VPN-väljundpunktidest, mida tavapärased tuvastusreeglid tüüpiliselt märgistavad.

Turvajuhtidele (CISO-dele) on oluline, et kampaania on suunatud just finants- ja palgaarvestuse eest vastutavatele töötajatele — ilmselge järgmine eesmärk on äri-e-kirjade kompromiteerimine (BEC) ning sellest tulenevad pettuslikud ülekanded või palgamaksete ümbersuunamised. AitM-tehnika ja residentsete puhverserverite kombinatsioon hiilib mööda paljudest standardsetest tuvastusmehhanismidest, mis tuginevad ebatavalistele IP-aadressidele või füüsiliselt võimatutele reisiaegadele.

Vastumeetmena on soovitatav kasutusele võtta andmepüügikindel autentimine, näiteks FIDO2/WebAuthn, mis on AitM-rünnete vastu põhimõtteliselt vastupidavam kui tavapärased mitmefaktorilise autentimise meetodid. Lisaks tuleks karmistada tingimusliku juurdepääsu (Conditional Access) reegleid, lühendada seansitokenite kehtivusaega ning laiendada seiret ebatavaliste postkastireeglite ja finants- ning personaliosakonnaga seotud e-kirjadele juurdepääsu suhtes. Soovitatav on ka finants- ja palgaarvestusfunktsioonide töötajate sihipärane teadlikkuse tõstmine sellest konkreetsest ründeviisist.


Allikas: thehackernews.com · Avaldatud 7. august 2026
Lumi AI News — tehisintellekti abil kureeritud sisu vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: