
Valse IT-calls leiden tot datadiefstal en afpersing bij Microsoft 365
Beeld via The Hacker News
Threat hunters bij Arctic Wolf hebben een brede datadiefstal- en afpersingscampagne onder de naam PREY-0058 geïdentificeerd. De groep richt zich op directeuren, vice-presidenten en andere leidinggevenden binnen Microsoft 365 en vergelijkbare SaaS-diensten via vishing-calls die zich voordoen als interne IT-ondersteuning.
Na het doorsturen naar een nep-authenticatie-URL proberen de aanvallers tokendiefstal en een adversary-in-the-middle-login te realiseren, waarna ze sessietokens gebruiken om SharePoint, OneDrive en Exchange massaal te doorzoeken en gegevens te exporteren.
De campagne kenmerkt zich door het ontbreken van endpoint-malware en een focus op token-replay vanuit residentiële proxy's. Organisaties wordt aangeraden Conditional Access-regels, phishing-resistente MFA en beperkte SharePoint-rechten in te stellen en personeel bewust te maken van vishing. Meer details staan op de pagina van The Hacker News.










