Författare
Asurgent SOC
Read time
3 min
14 maj 2025
Phishing är än idag en av de vanligaste och mest framgångsrika metoderna för cyberangrepp – och står bakom en majoritet av alla intrång i företagsmiljöer. Genom att lura användare att klicka på falska länkar eller lämna ifrån sig inloggningsuppgifter kringgår angripare tekniska skydd och utnyttjar istället den mänskliga faktor
Just nu pågår det en phishingkampanj som syftar till att stjäla inloggningsuppgifter till Microsoft 365 (O365). Angriparna använder redan komprometterade användarkonton för att sprida skadligt innehåll – främst i form av PDF- och OneNote-filer – via SharePoint-miljöer som tillhör dessa konton.
Det som gör denna kampanj särskilt farlig är att den bygger på legitim Microsoft-infrastruktur. Både avsändaradressen och länkarna i mejlet är autentiska och pekar mot faktiska SharePoint-webbplatser inom den drabbade organisationen. Därmed kringgår attacken Microsofts inbyggda säkerhetsfilter, inklusive SPF, DKIM och DMARC.
För att ytterligare undgå upptäckt utnyttjar angriparna SharePoints funktion för säker delning av dokument, där mottagaren måste verifiera sig med en engångskod (TOTP, Time-based one-time password) skickad till sin e-postadress. Detta ökar trovärdigheten och försvårar för automatiserade skyddssystem att upptäcka attacken. Dessutom skickas delningslänkarna ofta till kontakter i den komprometterade användarens adressbok, vilket ytterligare ökar chansen att mottagaren litar på avsändaren - och därmed också klickar på länken.
Mottagaren får ett SharePoint-mejl med en delningslänk från en komprometterad användare – ofta någon personen eller organisationen redan har haft kontakt med. Eftersom mejlet skickas från en legitim e-postadress och innehåller en riktig SharePoint-länk, klarar det sig förbi de flesta filter mot skräppost och nätfiske.
Vid klick på länken dirigeras användaren till Microsofts vanliga inloggningssida för säker dokumentdelning. Där ombeds de att verifiera sin identitet med en engångskod (TOTP) som skickas till deras e-post. Denna funktion är en del av Microsofts legitima säkerhetsfunktioner och används här för att stärka trovärdigheten i bluffen.
När engångskoden angetts och dokumentet öppnas på den riktiga SharePoint-sidan, presenteras mottagaren för ytterligare en länk i dokumentet – ofta med uppmaningar som "Klicka här för att visa hela dokumentet" eller "Ladda ner". Denna länk leder i själva verket till en falsk inloggningssida.
Den falska inloggningssidan efterliknar Microsofts O365-portal in i minsta detalj. Om användaren anger sina inloggningsuppgifter skickas dessa direkt till angriparen, och kontot är därmed komprometterat.
Prenumerera på vårt nyhetsbrev för att ha koll på senaste nytt inom cybersäkerhetssfären.