Microsoft Azure Monitor alerts worden misbruikt in callback phishingcampagnes waarbij e-mails worden verstuurd die zogenaamd afkomstig zijn van het Microsoft Security Team. Deze berichten waarschuwen voor ongeautoriseerde kosten op het account en bevatten een telefoonnummer dat slachtoffers moeten bellen.
Azure Monitor is een cloudgebaseerde monitoringdienst van Microsoft die data verzamelt en analyseert van Azure-resources, applicaties en infrastructuur. Gebruikers kunnen hiermee prestaties volgen, meldingen ontvangen over facturering en problemen detecteren. In de afgelopen maand meldden meerdere personen dat zij Azure Monitor alerts ontvingen met waarschuwingen over verdachte kosten of factuuractiviteiten, met het verzoek een telefoonnummer te bellen.
De phishingmails bevatten een voorbeeldmelding over een vermeende transactie van 389,90 USD via Windows Defender, die tijdelijk is geblokkeerd door het Fraud Detection Team. Slachtoffers worden aangespoord direct contact op te nemen met de 24/7 Microsoft Account Security Support via de meegegeven telefoonnummers om verdere kosten of accountopschorting te voorkomen.
In tegenstelling tot andere phishingcampagnes worden deze berichten niet gespoofd, maar rechtstreeks verzonden via het legitieme Microsoft Azure Monitor platform met het e-mailadres azure-noreply@microsoft.com. Hierdoor slagen de e-mails voor SPF, DKIM en DMARC controles, wat ze betrouwbaarder doet lijken en spamfilters omzeilt.
De aanvallers creëren alerts in Azure Monitor voor eenvoudig te triggeren gebeurtenissen zoals nieuwe bestellingen, betalingen en facturen. In het beschrijvingsveld van deze alerts plaatsen zij hun phishingbericht. Deze alerts worden vervolgens zo ingesteld dat de e-mails worden gestuurd naar een mailinglijst onder controle van de aanvallers, die de berichten doorstuurt naar de daadwerkelijke slachtoffers. Dit behoudt de originele Microsoft headers en authenticatieresultaten.
Verschillende alertcategorieën worden gebruikt, vooral met factuur- en betalingsgerelateerde regels die lijken op geautomatiseerde factureringsmeldingen. De campagne speelt in op urgentie door een opvallende betaling van 389 dollar te melden, waardoor gebruikers worden verleid het opgegeven telefoonnummer te bellen. BleepingComputer heeft het nummer niet gebeld om de scam te verifiëren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *