9562-hacker-1080×679-1743516908
Microsoft Teams blir en alltmer populär måltavla för hotaktörer eftersom mycket av vårt samarbete med både interna och externa användare sker där. På senare tid har vi också sett en ökad grad av det relativt nya begreppet device-code phishing. Men vad innebär denna typ av attacker? Och vilka åtgärder kan du tillämpa för att skydda dig och din verksamhet?

Microsoft har nyligen identifierat en ny, oroväckande metod från cyberhotaktören som är känd under namnet Storm-2372. Denna grupp har implementerat en sofistikerad phishing-teknik kallad "device-code phishing" som är specifikt utformad för att stjäla inloggningstokens från användare. Attacken representerar en utveckling inom social engineering-taktiker som säkerhetsledare bör vara medvetna om.

Attackmetodiken kretsar kring falska Microsoft Teams-mötesinbjudningar. När användare tar emot dessa inbjudningar, som är utformade precis som vanliga mötesbokningar, guidas de genom vad som verkar vara legitima autentiseringsprocesser. Dessa processer dirigerar i själva verket användaruppgifter och autentiseringstokens direkt till angriparna. När detta lyckas ger det angriparna tillgång till användarkonton, känslig företagsdata och olika företagsresurser, samt e-postkommunikation och fillagringssystem.

”När användare tar emot falska Microsoft Teams-inbjudningar guidas de genom vad som verkar vara legitima autentiseringsprocesser.”

Skapa varaktig medvetenhet kring potentiella hot
Kulturella tillvägagångssätt har stor betydelse för att skapa varaktig medvetenhet. Främja ett "säkerhet först”-tankesätt inom hela organisationen och premiera anställda som framgångsrikt identifierar och rapporterar potentiella hot. Ta bort skuld från säkerhetsincidenter för att uppmuntra rapportering och integrera diskussioner om säkerhetsmedvetenhet i regelbundna teammöten för att hålla vaksamheten högt på agendan.

Utbildning och vaksamhet är nyckeln för att skydda verksamheten
Utbildning är en nyckelfaktor för att förhindra device-code phishing. Se till att det finns tydliga rutiner för att rapportera misstänkta aktiviteter och sprid bästa praxis inom organisationen. Uppmana anställda att alltid dubbelkolla oväntade mötesinbjudningar via en separat kanal och att noggrant granska avsändaruppgifter innan de accepterar dem. Varna för brådskande eller ovanliga förfrågningar och betona vikten av att snabbt rapportera misstänkt kommunikation till säkerhetsteamet.

”Uppmana anställda att alltid dubbelkolla oväntade mötesinbjudningar och att noggrant granska avsändaruppgifter innan de accepterar dem.”

Tekniska åtgärder för att minimera riskerna
Det finns flera tekniska åtgärder som kan tillämpas för att minska möjligheterna för denna typ av attack att lyckas. En mycket kritisk aktivitet att se över redan nu är att blockera device-code-autentisering genom Conditional Access för samtliga användare förutom de som absolut måste nyttja denna typ av autentisering.

Därutöver bör du och din organisation komplettera med riskbaserade policyer i Entra ID Protection för att upptäcka och åtgärda ovanliga autentiseringsaktiviteter. Konfigurera också sessionskontroller för att begränsa potentiell skada om tokens från sessioner komprometteras. Defender for Office 365 kan integreras med Teams för att möjliggöra Safe Links och Safe Attachments specifikt för Teams-konversationer, vilket ger automatisk skanning av potentiellt skadliga bilagor eller länkar. Teams tillhandahåller också tydliggörande information om interaktioner med externa chattar och misstänkta phishing-konversationer har uppstått.

Kontinuerliga uppdateringar för att möta hoten
Hotaktörer förändrar ständigt sina metoder för att försöka lyckas vinna åtkomst över både konton och data. Som svar på detta sker kontinuerliga säkerhetsuppdateringar i Microsofts samarbetsprodukter. Bland annat kommer ett förstärkt skydd kring filer och chatt-meddelanden i Teams att rullas ut till alla under Q2 2025 för att fortsatta stärka denna attack-vektor.

En flerskiktad strategi utgör grunden för skydd
Device-code phishing är en sofistikerad phishing-teknik som kombinerar en kraftfull attackmetod med social manipulation. Det mest effektiva skyddet kräver en flerskiktad strategi som kombinerar tekniska kontroller med förstärkt, mänsklig medvetenhet genom hela din organisation för att säkerställa att risken hanteras på ett optimalt sätt.

Vill du veta mer om phishing-attacker och hur du kan skydda din organisation? Hör av dig!

Relaterade inlägg

Vill du vara säker på att inte missa något

Som du märker brinner vi för att dela med oss av våra erfarenheter, nyttiga lärdomar och spaningar ut i exosfären. Se till att följa vårt nyhetsbrev eller vårt flöde på Linkedin så du inte missar något.

Hidden

Denna webbplats använder cookies

Cookies ("kakor") består av små textfiler. Dessa innehåller data som lagras på din enhet. För att kunna placera vissa typer av cookies behöver vi inhämta ditt samtycke. Vi på Exobe AB, orgnr. 556769-5605 använder oss av följande slags cookies. För att läsa mer om vilka cookies vi använder och lagringstid, klicka här för att komma till vår cookiepolicy.

Hantera dina cookieinställningar

Nödvändiga cookies

Nödvändiga cookies är cookies som måste placeras för att grundläggande funktioner på webbplatsen ska kunna fungera. Grundläggande funktioner är exempelvis cookies som behövs för att du ska kunna använda menyer och navigera på sajten.

Funktionella cookies

Funktionella cookies behöver placeras för att webbplatsen ska kunna prestera som du förväntar dig, exempelvis så att den känner av vilket språk som du föredrar, för att känna av om du är inloggad, för att hålla webbplatsen säker, komma ihåg inloggningsuppgifter eller för att kunna sortera produkter på webbplatsen utefter dina preferenser.

Cookies för statistik

För att kunna veta hur du interagerar med webbplatsen placerar vi cookies för att föra statistik. Dessa cookies anonymiserar personuppgifter.

Cookies för personlig anpassning

För att ge dig en bättre upplevelse placerar vi cookies för dina preferenser

Cookies för annonsmätning

För att kunna erbjuda bättre service och upplevelse placerar vi cookies för att kunna anpassa marknadsföring till dig. Ett annat syfte med denna behandling är att kunna marknadsföra produkter eller tjänster till dig, ge anpassade erbjudanden eller marknadsföra och ge rekommendationer kring nya koncept utifrån vad du har köpt tidigare.

Cookies för personlig annonsmätning

För att kunna visa relevant reklam placerar vi cookies för att anpassa innehållet för dig

Cookies för anpassade annonser

För att visa relevanta och personliga annonser placerar vi cookies för att tillhandahålla unika erbjudanden som är skräddarsydda efter din användardata