Microsoft heeft details bekendgemaakt van twee campagnes waarin bedreigingsactoren misbruik maken van de infrastructuur voor e-mailbezorging van derden om oplichtingsberichten over financiële fraude te vernietigen en social engineering met een wachtwoordthema gebruiken om cloudomgevingen te doorbreken.
De eerste campagne, aldus de technologiegigant, omvatte het verzenden van meer dan een miljoen oplichtings-e-mails tussen 3 en 5 augustus 2026, door zich voor te doen als Chief Executive Officers (CEO’s) van verschillende doelbedrijven, met als doel de crediteurenafdelingen van die bedrijven te overtuigen om Automated Clearing House (ACH)-overdrachten te initiëren voor een zogenaamd ServiceNow-jaarabonnement.
Er zijn aanwijzingen dat de operators achter de campagne gebruik hebben gemaakt van generatieve kunstmatige intelligentie (AI) om het maken van e-mailsjablonen en het opstellen van e-mails op maat van hun ontvangers te vergemakkelijken. De activiteit richtte zich vooral op zakelijke gebruikers in de VS, verspreid over IT-diensten, consumentengoederen, onroerend goed en discrete productiesectoren.
“De campagne volgt stappen vóór en tijdens de uitvoering van de campagne: bedreigingsactoren registreren imitatiedomeinen, sturen betalingsverzoeken met leidinggevende thema’s via vertrouwde infrastructuur, verzonnen facturen en ondersteunende gesprekken in, en proberen financieel personeel ervan te overtuigen ACH-overdrachten te initiëren”, aldus het Microsoft Security Research-team.
“In tegenstelling tot traditionele factuurzwendel die afhankelijk is van één enkel social-engineering-lokmiddel, combineerde deze campagne de nabootsing van de identiteit van managers, leveranciersbranding, verzonnen facturen en ondersteunende e-mailgesprekken tot een uniform verhaal dat bedoeld was om het scepticisme van de ontvanger te verminderen.”
De vervalste e-mailberichten bevatten een zogenaamde “goedkeuring” van de valse factuur om de ontvangers te misleiden om betalingen te doen naar door de aanvaller gecontroleerde accounts. Om het bedrog een laagje legitimiteit te geven, voegde de bedreigingsacteur een vervalste e-mailthread bij de verzonnen factuur.
Op een slimme manier identificeerden de aanvallers CEO’s, CFO’s en presidenten van slachtofferorganisaties en stopten hun namen en e-mailadressen in de handtekeningen van de e-mails, zodat deze er overtuigend uitzien voor de doelwitten. De campagne was ook sterk afhankelijk van valse domeinen en inhoud die was ontworpen om vertrouwde merken en individuen na te bootsen. Enkele van de geregistreerde domeinen staan hieronder:
- service-nowinc(.)com
- domeinlify(.)net
Social engineering met een wachtwoordthema leidt tot cloudcompromis
De tweede door Redmond gedocumenteerde campagne draait om cloudgebaseerde inbraken gericht op meerdere accounts waarin verdachte aanmeldingen worden gevolgd door de bedreigingsactoren die hun eigen authenticatiemethoden toevoegen, evenals grootschalige Microsoft Graph-activiteiten, SharePoint- en OneDrive-downloads en het verzamelen van mailboxen via REST API’s.

De activiteit, die sinds mei 2026 is gedetecteerd, komt overeen met “het automatisch verzamelen van gecompromitteerde cloudidentiteiten met behulp van een proxy-geassocieerde infrastructuur”, aldus Microsoft.
De aanval begint doorgaans met identiteitsgerichte social engineering. De bedreigingsactoren bellen of sturen een bericht naar het persoonlijke telefoonnummer van een gebruiker, terwijl ze beweren afkomstig te zijn van de IT-helpdesk van de organisatie, en dringen er bij hen op aan om onmiddellijk hun wachtwoordsleutel, multi-factor authenticatie (MFA) of single sign-on (SSO)-configuratie bij te werken om toegangsverstoringen te voorkomen.
Nietsvermoedende werknemers worden doorgestuurd naar namaakwebsites die de legitieme aanmeldingservaring van Microsoft nabootsen via sms-berichten die naar hun persoonlijke apparaten worden verzonden. Het uiteindelijke doel hier is om het voorwendsel te gebruiken om hen door de authenticatiestromen van de tegenstander in het midden (AitM) of apparaatcode te leiden en de controle over hun Microsoft-accounts over te nemen, hetzij door de inloggegevens vast te leggen, hetzij door onbewust toegang te verlenen namens de actor.

“De acteur lijkt zwaar te investeren in onderzoek voorafgaand aan de aanval, waarbij hij waarschijnlijk informatie over werknemers en organisatiestructuur verzamelt uit openbare bronnen zoals sociale netwerken en professionele profileringsplatforms”, aldus Microsoft. “In een kleiner aantal gevallen maken actoren misbruik van reeds gecompromitteerde accounts om hun bereik te vergroten” door soortgelijke berichten met een wachtwoordsleutelthema te verzenden via Microsoft Teams.
Bovendien is waargenomen dat de bedreigingsacteur domeinen registreerde die waren opgebouwd rond thema’s als wachtwoordsleutels, SSO-inschrijving, accountactivering en identiteitsverificatie, terwijl hij tegelijkertijd de naam van de doelorganisatie als subdomein in het patroon opnam: “
- passkeyhelpdesk(.)com
- secure-passkey(.)com
- stelmijnwachtwoord(.)com in
- add-passkey(.)com
- geïntegreerdesso(.)com
- oktasessie(.)com
- syncmykey(.)com
- portalsetuphub(.)com
Het is vermeldenswaard dat deze modus operandi overlapt met een losjes cybercriminaliteitscollectief dat door de cyberbeveiligingsgemeenschap wordt gevolgd onder de namen Cordial Spider, O-UNC-045, PREY-0058 en UNC6671. De e-crime-tegenstander wordt beschreven als een gecoördineerde groep bedreigingsactoren die meerdere publieke afpersingsmerken exploiteert en tegelijkertijd overlappingen deelt in de onderliggende phishing-infrastructuur en de gerichte voetafdruk.
“UNC6671 maakt gebruik van panelen voor het verzamelen van inloggegevens die worden gehost op generieke hoofddomeinen die zich voordoen als gerelateerd aan wachtwoordsleutels, waarbij slachtofferspecifieke subdomeinen worden toegevoegd om gerichte voice phishing-campagnes mogelijk te maken”, merkte vorige maand op.
Hoewel de exacte aard van deze verbindingen onduidelijk is, wordt vermoed dat ze het gevolg zijn van versplinterde filialen die toegang behouden tot playbooks met gedeelde initiële toegang of vertrouwen op dezelfde gecommoditiseerde phishing-panels, voice-phishing-bellers en gedeelde infrastructuur.
Microsoft heeft op zijn beurt de initiële toegangsactiviteit die in deze campagne werd waargenomen, toegeschreven aan een reeks bedreigingsactoren, waaronder Storm-3121 en Storm-3032. Terwijl Storm-3121 initiële toegangsactiviteiten uitvoert die leiden tot afpersing van ShinyHunters en Falcon (ook bekend als CL-CRI-1182), is Storm-3032 de aanduiding voor UNC6671, die verwijst naar een reeks acteurs die zich hebben losgemaakt van de BlackFile (ook bekend als CL-CRI-1116) groep en nu opereren onder het afpersingsmerk Helix.
In ten minste één door Microsoft onderzocht geval zouden de bedreigingsactoren een abnormale aanmelding bij Microsoft Office Home hebben uitgevoerd vanaf een onbeheerd apparaat om hun toegang tot andere applicaties zoals SharePoint Online en OneDrive via de Graph API uit te breiden en gevoelige bestanden en interne services op te sommen.
Een ander incident betrof het gebruik van een toegangssleutel om een phishing-aanval met apparaatcode te lanceren en controle te krijgen over de account van een slachtoffer zonder dat de inloggegevens of cookies hoefden te worden gestolen, waardoor de MFA-beveiligingen effectief werden omzeild. Het derde aanvalspatroon dat door Microsoft wordt gedetecteerd, maakt gebruik van gecompromitteerde inloggegevens, waarschijnlijk verkregen uit een eerdere gebeurtenis, om hun eigen telefoongebaseerde methode te registreren om MFA te omzeilen en deel te nemen aan verkennings- en post-exploitatieactiviteiten.
“Na de eerste toegang was het eerste doel van de acteur om een tijdelijk compromis om te zetten in een blijvende voet aan de grond”, aldus de Windows-maker. “In plaats van uitsluitend te vertrouwen op gestolen inloggegevens, heeft de actor een MFA-methode onder hun controle ingevoerd, meestal door een nieuw telefoonnummer, een authenticatietoepassing of een op software gebaseerd eenmalig wachtwoord (OTP)-token te registreren.”
Een voordeel van deze door een actor gecontroleerde tweede factor is dat de bedreigingsacteur zich zonder hun deelname kan aanmelden bij het bedrijfsaccount van het slachtoffer en voortdurende toegang kan behouden in combinatie met niet-ingetrokken sessies of geldige inloggegevens. De verschillende acties die de bedreigingsacteur kan ondernemen bij het vaststellen van MFA-persistentie zijn als volgt:
- Voer uitgebreide interne verkenningen uit met behulp van de Graph API en inventariseer gebruikers, groepen, machtigingen, bronnen en toegankelijke inhoud in de tenant met behulp van de gecompromitteerde identiteit.
- Inspecteer rollen en waardevolle accounts en service-identiteiten voor escalatie van bevoegdheden.
- Inventariseer mailboxberichten, mappen en metagegevens van bijlagen voor het verzamelen van inlichtingen.
- Voer toegangs- en downloadactiviteiten met grote volumes uit, gericht op SharePoint Online en OneDrive for Business, en in sommige gevallen zelfs op Microsoft Exchange Online.
- Maak gebruik van duurzame data-exfiltratie die enkele uren tot meerdere dagen kan duren, afhankelijk van de hoeveelheid bestanden en e-mailinhoud die van de getroffen gebruiker wordt verzameld.
- Roteer doelbewust de infrastructuur gedurende de levenscyclus van de aanval en gebruik afzonderlijke IP-adressen voor authenticatie-, verkennings- en exfiltratieactiviteiten om netwerkgebaseerde indicatoren te ondermijnen.
“De aanval onderstreept een kritieke detectie-uitdaging: Microsoft Graph-misbruik lijkt zelden verdacht als het wordt bekeken via een enkele API-aanroep”, aldus Microsoft. “Deze aanval dient als een sterk voorbeeld van waarom Graph-activiteit holistisch moet worden beoordeeld, met de nadruk op gedragsprogressie en correlatie tussen gebeurtenissen in plaats van individuele API-verzoeken afzonderlijk.”