Säkerhet · 16 september 2026
Hotaktörer använder lösenordsfiskelur för att ta över Microsoftmolnkonton och exfiltrera data
Microsoft har avslöjat detaljer om två kampanjer där hotaktörer utnyttjar tredjepartsinfrastruktur för att skicka över en miljon bedrägerimeddelanden och använda lösenordsbaserad social ingenjörskonst för att bryta in i molnkonton.
Den första kampanjen, enligt teknikjätten, innebar att skicka över en miljon bedrägerimeddelanden mellan den 3 och 5 augusti 2026 genom att förfalska identiteter som chefer i målorganisationer. Målet var att övertala ekonomidepartementen att initiera ACH-överföringar för en antagen ServiceNow-årsprenumeration. Bevis tyder på att operatörerna bakom kampanjen använt generativ AI för att skapa anpassade e-postmallar.
"Kampanjen följer steg före och under utförandet: hotaktörer registrerar förfalskade domäner, skickar betalningsförfrågningar i exekutiv stil via betrodd infrastruktur, bäddar in falska fakturor och stödjande konversationer, och försöker övertala ekonomipersonal att initiera ACH-överföringar," sade Microsoft Security Research-teamet.
Den andra kampanjen dokumenterad av Microsoft fokuserar på molnintrång där misstänkta inloggningar följs av tillägg av egen autentisering, högvolymaktivitet i Microsoft Graph, nedladdningar från SharePoint och OneDrive, samt mailboxsamling via REST API. Aktiviteten, upptäckt sedan maj 2026, följer mönster av automatisk insamling från komprometterade molnidentiteter.
Hotaktörerna använder lösenordsbaserade sociala ingenjörskonst genom att kontakta användares personliga telefonnummer och påstå att de är från IT-hjälpen, uppmanande dem att uppdatera sina lösenord eller MFA-konfigurationer. Ovilliga anställda omdirigeras till falska webbplatser via SMS, vilket leder till att deras konton tas över.
Microsoft har kopplat aktiviteten till grupper som Storm-3121 och Storm-3032, medan andra aktörer kopplas till UNC6671, en splittad grupp tidigare kopplad till BlackFile. Det exakta sambandet mellan grupperna är oklart, men de delar infrastruktur och metodik.
Kampanjerna överlappar med en cyberkriminell grupp känd som Cordial Spider, O-UNC-045, PREY-0058 och UNC6671, som använder lösenordsfiskelur och samma phishingpaneler. Mandiant noterade att UNC6671 använder autentiseringspaneler på generiska domäner för målbaserade kampanjer.
Microsoft uppmanar organisationer att övervaka lösenordsrelaterade aktiviteter och använda säkra autentiseringsmetoder för att minska risken för kompromittering.