Twee nieuwe phishingkits, Jalisco en OmegaLord, zijn ontdekt in aanvallen gericht op Microsoft 365-accounts. Deze kits gebruiken methoden die multi-factor authenticatie (MFA) omzeilen, waardoor aanvallers toegang krijgen tot accounts zonder gebruikersnaam of wachtwoord te hoeven kennen.
De Jalisco-kit maakt gebruik van device-code phishing, waarbij het OAuth 2.0 Device Authorization Grant-proces wordt misbruikt. Hierbij wordt het slachtoffer misleid om een apparaat van de aanvaller toegang te verlenen tot hun Microsoft-account via een legitieme inlogpagina. De kit genereert automatisch nieuwe OAuth-devicecodes in realtime, waarmee het de standaard geldigheid van 15 minuten voor deze codes omzeilt. Daarnaast biedt Jalisco een webportaal voor de aanvallers om gestolen sessies en accounts te beheren. Soms worden meerdere nep-apparaten geregistreerd op één account, met namen die vertrouwd lijken, zoals "Microsoft" of "Windows". Na compromittering doorzoeken aanvallers SharePoint en andere SaaS-diensten snel op waardevolle data, die binnen enkele minuten wordt buitgemaakt en vervolgens wordt gebruikt voor afpersing.
OmegaLord werkt met een meer traditionele phishingaanpak door een valse PDF-lezer inlogpagina te tonen. Hiermee worden e-mailadressen, wachtwoorden en telefoonnummers gestolen. Het verzamelen van telefoonnummers is gericht op het omzeilen van MFA, bijvoorbeeld door het onderscheppen of kapen van MFA-codes. Volgens onderzoekers van ReliaQuest illustreren beide kits hoe aanvallers actief MFA proberen te omzeilen.
Naast Jalisco behoren ook andere phishingkits zoals EvilTokens, Kali365, Tycoon2FA, Venom en Forg365 tot de tools die device-code phishing toepassen. ReliaQuest adviseert om het aantal toestellen dat geregistreerd kan worden in Entra ID te beperken van de standaard 50 naar één of twee, wat de detectie en respons op accountkapingen kan versnellen. Verder wordt aanbevolen om device-code authenticatie te blokkeren via Microsoft Entra Conditional Access, de OAuth Device Authorization grant in Okta te beperken en onnodige app-registraties te verwijderen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *