1. Eind augustus 2026 identificeerden analisten van eSentire de phishingkit GhostCode. De kit is vernoemd naar de verborgen code en het gebruik van GHOSTnet-gerelateerde infrastructuur.
2. GhostCode zet een normale Microsoft 365-aanmelding om in accountovername, zonder wachtwoorden te stelen.
3. De aanvallers maken gebruik van een 'business-email-compromise' stijl voorwendsel om hun aanvraag routineus te laten lijken. De campagne begon met berichten via zakelijke contactformulieren, waarbij aanvallers zich voordeden als inkooppersoneel.
4. Vervolgens werd verzocht om een geheimhoudingsverklaring (NDA) te ondertekenen en werd een WeTransfer-link verstuurd met een wachtwoordbeveiligde HTML-bijlage.
5. De bijlage bevat een lokmiddel voor het delen van documenten. Deze bijlage maakt inspectie moeilijker doordat deze is opgevuld met onnodige gegevens, tekst onderbreekt met HTML-commentaren, en het doorverwijsadres versleuteld houdt tot het juiste wachtwoord is ingevoerd.
6. De bijlage leidt de ontvanger naar een Microsoft-aanmelding via een apparaatcode.
7. GhostCode misbruikt het OAuth-apparaatmachtigingsproces. Dit proces is bedoeld voor apparaten zoals smart-tv's die geen volledig aanmeldscherm kunnen tonen.
8. De server van GhostCode vraagt om een code via de Microsoft Authentication Broker applicatie-ID, plaatst deze code in een nep documentportaal en vraagt het doelwit om deze te authenticeren. Hierdoor autoriseert de gebruiker effectief het apparaat van de aanvaller.
9. De aanvallers overtuigen gebruikers om een aanmelding goed te keuren, waardoor criminelen toegang krijgen tot hun werkaccount.
10. Het risico is direct omdat het slachtoffer de authenticatie, inclusief multi-factor authenticatie, voltooit op een legitieme Microsoft-pagina.
11. Zodra de aanmelding is goedgekeurd, ontvangt GhostCode de resulterende token, stuurt het slachtoffer naar een neppe NDA, en begint te opereren voordat het slachtoffer argwaan krijgt.
12. De kit gebruikt residentiële proxyadressen die overeenkomen met de locatie van het slachtoffer, wat de Microsoft-prompt minder alarmerend maakt en locatiegebaseerde waarschuwingen kan verzwakken.
13. Na het bereiken van de phishing-server worden geautomatiseerde scanners gefilterd door een browseruitdaging en locatiecontroles.
14. Deze aanpak lijkt op technieken die eerder zijn gedocumenteerd in de EvilTokens phishing-service, maar GhostCode combineert dit met gerichte outreach via contactformulieren.
15. In de waargenomen inbraak werden negen succesvolle API-aanroepen gedaan, werden drie apparaten geregistreerd in 78 seconden en werd een Primary Refresh Token verkregen in 32 seconden.
16. Deze token kan gebruikt worden voor aanmeldingen bij Microsoft 365-diensten zonder verdere authenticatie van de gebruiker.
17. Het terugtrekken van een gestolen token is mogelijk niet voldoende om reeds geregistreerde apparaten te verwijderen.
18. Geregistreerde apparaten blijven bestaan totdat beheerders ze expliciet uitschakelen of verwijderen.
19. Teams die reageren op verdachte apparaatcode-activiteit moeten tokens ongeldig maken, aangetaste inloggegevens opnieuw instellen, nieuw geregistreerde apparaten controleren en e-mail- en cloud-toegangslogboeken controleren op vervolgactiviteiten.
20. Een aanbevolen beheersmaatregel is het blokkeren van apparaatcode-authenticatie via Conditional Access voor iedereen die dit niet strikt nodig heeft, met specifieke uitzonderingen voor goedgekeurde service- of provisioning-workflows.
21. Organisaties zouden ook apparaatcompliancecontroles moeten toepassen om het aantal werknemers dat gecompromitteerd kan worden door deze methode te verminderen.
22. Beveiligingsteams moeten waarschuwen voor succesvolle apparaatcode-gebeurtenissen gevolgd door afwijkende gescripte aanvragen of meerdere apparaatregistraties vanuit één niet-interactieve sessie.
23. Ze moeten ook zoeken naar apparaatnamen die een patroon volgen van voornaam, achternaam, bedrijfsdomein en een hexadecimale suffix.
24. Gebruikersbewustzijn blijft belangrijk: een onverwacht verzoek om een code in te voeren op een Microsoft-pagina moet als verdacht worden beschouwd, aangezien campagnes voor het stelen van Microsoft 365-sessies zich blijven richten op tokens in plaats van wachtwoorden.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!