Tillbaka till insikter

Passkey-themed social engineering kan ge angripare åtkomst till identiteter och moln

Microsoft rapporterar att angripare använder passkey-temad social engineering för att kompromettera identiteter och sedan få åtkomst till molntjänster som SharePoint, OneDrive och e‑post. Svenska SMB bör omedelbart granska kontotillstånd, app‑behörigheter och inloggningsloggar.

Det viktigaste

  • Angripare använder "passkey-themed social engineering" för att kompromettera identiteter och skapa uthållig MFA‑åtkomst.
  • Microsoft rapporterar att angripare utnyttjar Microsoft Graph för rekognosering och får åtkomst till SharePoint, OneDrive och e‑post.

Vad har hänt?

Passkey-themed social engineering

Enligt Microsoft Security Blog används passkey‑temad social engineering för att lura användare och kompromettera identiteter. Efter initial intrångsfas etablerar angripare uthållighet i multifaktorautentisering (MFA) och använder Microsoft Graph för att kartlägga miljön.

Rapporterna beskriver vidare att denna metod kan leda till åtkomst till SharePoint, OneDrive och e‑postdata, samt möjliggöra vidare molnattacker. Microsoft delar också vägledning för detektion och åtgärd.

Vem berörs?

Svenska små och medelstora företag (SMB) som använder Microsoft 365 och Azure Active Directory kan påverkas. Miljöer där användare har administrativa rättigheter, många apptillstånd eller där MFA‑registreringar inte är hårt kontrollerade är särskilt utsatta.

Organisationer som tillåter bred åtkomst för applikationer via Microsoft Graph eller som saknar övervakning av ovanliga API‑anrop löper högre risk. Även företag utan avancerad säkerhetspersonal kan drabbas eftersom social engineering riktas mot slutanvändare.

Gör så här nu

  1. Granska inloggningsloggar och incidentindikatorer

    • Kontrollera misstänkta inloggningar, ovanliga enheter och nya sessioner. Sök efter avvikande Microsoft Graph‑anrop och ovanliga åtkomstmönster till SharePoint/OneDrive och e‑post.
  2. Återkalla misstänkta åtkomster och sessioner

    • Om kontoaktivitet ser misstänkt ut: återställ lösenord, återkalla aktiva sessioner och inaktivera misstänkta app‑behörigheter eller serviceprincipaler.
  3. Kontrollera och begränsa apptillstånd

    • Granska applikationer som har rätt att läsa mail, filer eller användarinformation via Microsoft Graph. Ta bort eller begränsa behörigheter som inte är nödvändiga.
  4. Hårdför MFA och autentiseringspolicyer

    • Inför phishing‑resistent MFA där det är möjligt och se över registreringsprocesser för autentiseringsmetoder. Använd Conditional Access för att kräva starkare autentisering för känsliga resurser.
  5. Granska SharePoint, OneDrive och e‑post

    • Kontrollera delningar, delningslänkar och åtkomstloggar. Sök efter ovanliga filändringar, nedladdningar eller vidarebefordringsregler i postlådor.
  6. Sätt upp detektion för Microsoft Graph‑missbruk

    • Skapa övervakning och larm för ovanliga Microsoft Graph‑anrop eller plötsliga ökningar i applikationskonsent.
  7. Informera och träna användare

    • Påminn om risker med social engineering och passkey‑relaterade bedrägerier. Träna personal i hur de rapporterar misstänkt aktivitet.
  8. Vid behov: ta extern hjälp

    • Om ni hittar tecken på kompromiss och saknar intern kapacitet, överväg att ta in extern hjälp för utredning och återställning. boka en genomgång

Avslutningsvis: agera snabbt och prioritera kontroller av kontotillstånd, apptillstånd och åtkomst till filer och e‑post. Microsofts analys visar att angreppskedjan börjar med social engineering men kan snabbt eskalera till bredare molnåtkomst.

Källa: Microsoft Security Blog

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal