Jak Łatwo przejąć konto w Microsoft 365?
Czy MFA wystarczy, żeby zabezpieczyć konto Microsoft 365?
„Mamy MFA, więc nasze konta Microsoft 365 są bezpieczne” to zdanie słyszę w firmach bardzo często.
Samo włączenie uwierzytelniania wieloskładnikowego jest ważnym elementem ochrony, ale nie oznacza jeszcze, że konto pracownika jest skutecznie zabezpieczone przed przejęciem.
W praktyce cyberprzestępca wcale nie musi próbować łamać hasła. Znacznie łatwiej przekonać użytkownika, żeby sam podał potrzebne dane.
Pracownik otrzymuje wiadomość e-mail z linkiem. Klikając w niego, trafia na stronę wyglądającą niemal identycznie jak ekran logowania Microsoft 365. Logo się zgadza, formularz wygląda znajomo, przeglądarka pokazuje kłódkę. Różnica może kryć się w adresie strony i być na tyle niewielka, że użytkownik podczas normalnej pracy jej nie zauważy.
Podaje login i hasło. Następnie pojawia się prośba o dodatkowe uwierzytelnienie. Użytkownik wykonuje kolejny krok, ponieważ jest przekonany, że loguje się do prawdziwej usługi Microsoft.
I właśnie wtedy może dojść do przejęcia dostępu do konta.
Jak wygląda przejęcie konta Microsoft 365?
W poniższym nagraniu pokazuję krok po kroku, jak może wyglądać atak phishingowy na użytkownika Microsoft 365. Materiał powstał po to, aby pokazać mechanizm ataku w praktyce – z perspektywy zwykłego pracownika, który wykonuje czynności wyglądające jak standardowe logowanie do firmowej poczty.
Omawiam scenariusz ataku typu Adversary-in-the-Middle (AiTM). Cyberprzestępca próbuje w nim znaleźć się pomiędzy użytkownikiem a prawdziwą usługą Microsoft. Celem nie musi być wyłącznie zdobycie loginu i hasła.
Atak może prowadzić również do przechwycenia uwierzytelnionej sesji użytkownika.
Firma może mieć włączone MFA, a pracownik może poprawnie wykonać dodatkowe uwierzytelnienie. Nie oznacza to jednak automatycznie, że każda możliwa metoda logowania i każdy scenariusz ataku zostały odpowiednio zabezpieczone.
Samo MFA to nie cały system bezpieczeństwa Microsoft 365. W nagraniu pokazuję:
- jak użytkownik może trafić na fałszywą stronę logowania Microsoft 365,
- dlaczego kłódka w przeglądarce nie oznacza, że strona jest prawdziwa,
- w jaki sposób phishing może prowadzić do przejęcia konta,
- dlaczego nie każda metoda MFA zapewnia taki sam poziom ochrony,
- jakie znaczenie mają Conditional Access i Microsoft Entra ID,
- dlaczego warto regularnie analizować logi logowania,
- dlaczego warto regularnie analizować logi logowania,
Bezpieczeństwo Microsoft 365 nie kończy się na MFA.
Najważniejsze jest jednak spojrzenie na cały proces ataku.
Pracownik zazwyczaj nie wpisuje samodzielnie w przeglądarce adresu fałszywej strony Microsoft 365.
Ktoś musi go najpierw przekonać, żeby ją otworzył. Bardzo często początkiem całego zdarzenia jest odpowiednio przygotowana wiadomość phishingowa.
Dlatego bezpieczeństwa Microsoft 365 nie powinno się sprowadzać do jednego ustawienia czy jednej technologii.
Ochrona powinna obejmować pocztę elektroniczną i filtrowanie phishingu, konfigurację tożsamości w Microsoft Entra ID, odpowiednie zasady Conditional Access, właściwe metody uwierzytelniania, zabezpieczenie urządzeń oraz analizę tego, co faktycznie dzieje się w środowisku.
Jeżeli korzystacie w firmie z Microsoft 365 i macie już włączone MFA, warto sprawdzić coś więcej niż sam fakt jego aktywacji.
Sprawdźcie, w jaki sposób użytkownicy rzeczywiście logują się do Microsoft 365, jakie zasady są przy tych logowaniach egzekwowane i czy stosowane metody uwierzytelniania są odporne na współczesne scenariusze phishingowe.