Microsoft heeft gewaarschuwd voor een geavanceerde phishingcampagne die Amerikaanse organisaties als doelwit heeft. De campagne maakt gebruik van een thema rond een “code of conduct review” om slachtoffers naar een kwaadaardige website te lokken. Tussen 14 en 16 april werden meer dan 35.000 pogingen geregistreerd. De phishingmails werden verspreid onder gebruikers van ongeveer 13.000 organisaties in 26 landen, waarbij 92 procent van de doelwitten zich in de Verenigde Staten bevond.

De meeste berichten werden ontvangen door medewerkers in sectoren als gezondheidszorg en life sciences, financiële dienstverlening, professionele diensten en technologie en software. De phishingmails doen zich voor als interne berichten over regelgeving of compliance, met afzendernamen als ‘Team Conduct Report’, ‘Workforce Communications’ en ‘Internal Regulatory COC’. De onderwerpregels bevatten teksten als ‘Reminder: employer opened a non-compliance case log’ en ‘Internal case log issued under conduct policy’.

Volgens Microsoft werden de mails verzonden via een legitieme e-maildienst, vermoedelijk vanuit een cloud-gehoste Windows virtuele machine. De berichten kwamen van meerdere afzenderadressen met domeinen die waarschijnlijk door de aanvallers worden beheerd. Ontvangers worden gevraagd een gepersonaliseerde bijlage te openen om casematerialen te bekijken. Deze bijlagen zijn PDF-documenten met titels als ‘Awareness Case Log File’ of ‘Disciplinary Action’, waarin gebruikers worden aangespoord op een link ‘Review Case Materials’ te klikken.

Na het klikken op de link komt de gebruiker op een Cloudflare CAPTCHA-pagina terecht, die volgens Microsoft dient als afscherming tegen geautomatiseerde analyses. Vervolgens wordt de gebruiker doorgestuurd naar een pagina waar de documenten moeten worden beoordeeld en ondertekend. Daarna volgt een scherm waarin het e-mailadres moet worden ingevuld, gevolgd door een tweede CAPTCHA. Ten slotte wordt de gebruiker gevraagd in te loggen op zijn Microsoft-account. Dit laatste deel van de aanval betreft een adversary-in-the-middle (AiTM) phishingaanval, waarbij de aanvaller de sessie proxyt om authenticatietokens te onderscheppen en direct toegang te krijgen tot het account.

Microsoft benadrukt dat AiTM-aanvallen anders zijn dan traditionele credential harvesting, omdat ze authenticatieverkeer in realtime onderscheppen en zo niet-fishing-resistente multifactor-authenticatie (MFA) kunnen omzeilen. Organisaties die risico lopen om slachtoffer te worden van deze of vergelijkbare phishingcampagnes, zijn voorzien van aanbevelingen om aanvallen te mitigeren, evenals indicatoren van compromittering (IoCs) en threat-hunting queries.