Cybercriminelen maken gebruik van social engineering met een passkey-thema om werknemers te misleiden en toegang te krijgen tot hun Microsoft 365-accounts. Sinds mei volgt Microsoft Security Research een actieve campagne waarbij aanvallers zich voordoen als IT-helpdeskmedewerkers. Ze overtuigen slachtoffers ervan dat ze hun passkey, multi-factor authenticatie (MFA) of single sign-on (SSO) moeten bijwerken of registreren, waarna ze worden doorgestuurd naar phishingpagina's met adversary-in-the-middle (AiTM) technieken of naar legitieme Microsoft authenticatiepagina's voor device-code verificatie.

Deze methode stelt de aanvallers in staat om de gecompromitteerde cloudidentiteiten over te nemen, eigen authenticatiemethoden te registreren, het Microsoft 365-omgeving van het slachtoffer in kaart te brengen en toegang te krijgen tot cloudbestanden en e-mails. De aanvallen beginnen vaak met een telefoontje of bericht naar het persoonlijke mobiele nummer van een werknemer, waarbij wordt beweerd dat er een dringende update nodig is om verstoring te voorkomen. Vervolgens worden slachtoffers naar een nagemaakte Microsoft-inlogpagina geleid of gevraagd een code in te voeren op een echte Microsoft-pagina, waarmee ze een door de aanvaller gecontroleerde client autoriseren.

Microsoft stelt dat deze aanvallen weinig sporen op het eindpunt achterlaten, vooral wanneer de phishinglink op een persoonlijk apparaat wordt geopend dat niet wordt beheerd door Microsoft Defender for Endpoint. Soms gebruiken aanvallers ook reeds gecompromitteerde accounts om via Microsoft Teams passkey-gerelateerde berichten te versturen, waardoor de verzoeken afkomstig lijken van een vertrouwde collega. De campagne kent meerdere aanvalspatronen, waaronder het gebruik van eerder geregistreerde credentials en MFA-methoden, wat duidt op een langdurige MFA-persistentie.

Na het overnemen van een identiteit registreren de aanvallers hun eigen authenticatiemethoden, zoals telefoonnummers, authenticator-apps en softwarematige OTP-tokens. Hierdoor kunnen zij toekomstige MFA-uitdagingen omzeilen zonder dat de legitieme gebruiker dit merkt. Met behulp van Microsoft Graph inventariseren ze gebruikers, groepen, rollen, authenticatiemethoden, applicaties en cloudresources. Vervolgens verschaffen ze zich toegang tot SharePoint en OneDrive om bestanden te doorzoeken en te downloaden, en in sommige gevallen ook tot Exchange Online voor e-mailtoegang via REST API.

De aanvallers voeren hun activiteiten uit met een gecontroleerd tempo, waarbij ze minder dan duizend bestanden of e-mails per uur benaderen om niet op te vallen. Microsoft adviseert om verdachte aanmeldingen te correleren met nieuwe authenticatiemethode-registraties, Microsoft Graph-verkenning en abnormale activiteiten in SharePoint, OneDrive en Exchange. Daarnaast wordt aanbevolen phishingbestendige MFA via Conditional Access af te dwingen en device-code en authenticatie-overdracht uit te schakelen als daar geen legitieme zakelijke noodzaak voor is.