I perioden fra 1. august til 18. september blokerede sikkerhedsfirmaet Kaspersky mere end 31.000 e-mails, der udnyttede Microsofts egne systemer til at distribuere ondsindet indhold. Angrebet bygger på at misbruge anerkendte godkendelsesmekanismer, hvilket gør faldgruberne markant sværere for brugerne at spotte.
Rent teknisk foregår det ved, at svindlerne opretter en Microsoft-konto og logger ind i Microsoft Entra admin center. Her registrerer de en ny applikation. Under oprettelsen tillader tjenesten, at man angiver en såkaldt redirect URI, hvilket er den webadresse, systemet sender brugeren videre til efter en succesfuld autorisation. I dette felt indtaster hackerne adressen på deres egen skadelige hjemmeside.
Når infrastrukturen er på plads, sendes der e-mails ud med legitime Microsoft-links, der indeholder applikationens Application ID og den manipulerede redirect URI. Tricket betyder, at ofret i første omgang klikker på et ægte Microsoft-link, men ender på et eksternt websted designet til at stjæle personlige oplysninger eller downloade malware.
Bagmændene har desuden fundet en anden vej ind ved at indlejre falsk indhold direkte i Microsofts officielle systembeskeder. Hackerne opretter falske brugere med opdigtede navne og indtaster derefter ofrets reelle e-mailadresse som backup-mail. Det resulterer i, at ofret modtager en officiel bekræftelseskode fra Microsoft, hvor selve emnefeltet og signaturen i e-mailen er erstattet med svindlernes tekst.
Andrey Kovtun, Email Threats Protection Group Manager hos Kaspersky, sætter følgende ord på den tekniske fremgangsmåde:
It’s not the first time we have observed that fraudulent links and messages are not sent ostensibly on behalf of the real company, but are sent through official services. This adds a dangerous layer of credibility, making the scam harder to spot. Traditional phishing cues don’t apply well, so detecting it on your own is difficult. We strongly advise users to deploy a security solution with a robust anti‑phishing component, ensuring automatic protection even against the most sophisticated phishing attacks.
Andrey Kovtun, Email Threats Protection Group Manager hos Kaspersky