Een dreigingsgroep die wordt gevolgd onder de naam PREY-0058 combineert Microsoft 365 helpdesk-vishing met technische aanvallen om accounts van executives te compromitteren. De slachtoffers krijgen telefoontjes die lijken te komen van interne IT of een helpdesk, waarna ze worden geleid naar een speciaal ontworpen authenticatie-URL. Vervolgens buit de aanvaller een adversary-in-the-middle (AitM)-aanpak uit om inloggegevens, MFA-goedkeuringen en uiteindelijk session tokens te verkrijgen.
Opmerkelijk is dat de campagne vrijwel volledig draait om sociale manipulatie en token-diefstal. Er wordt volgens onderzoekers geen endpoint-malware ingezet en er is geen duidelijke netwerk-gebaseerde laterale beweging beschreven. Dat maakt de aanpak extra verraderlijk: het lijkt op normaal inloggen, maar de gevolgen zijn groot—datadiefstal en afpersing.
Hoe Microsoft 365 helpdesk-vishing de toegang opent
De eerste stap bestaat uit vishing: de aanvallers doen zich voor als medewerkers van IT of de helpdesk. Ze sturen doelwitten—met name directors, vice presidents en andere leidinggevenden—naar een URL die qua domein is opgebouwd rond de naam van de organisatie. Daarbij volgen de onderzoekers een herkenbaar patroon voor de lure-adressen.
Arctic Wolf noemt meerdere lure-domeinen die in verband zijn gebracht met deze activiteit, zoals: assignpasskey[.]com, mfaregister[.]com, nowsso[.]com, oskeysetup[.]com, oursso[.]com, passkey-mfa[.]com, passkeydeploy[.]com en registermymfa[.]com.
De telefoontjes sturen de gebruiker niet alleen naar een pagina, maar sturen ook aan op een handeling die voor MFA cruciaal is. Zodra een slachtoffer probeert in te loggen, gaat de interactie naar een operator-gestuurde loginflow die is opgezet om precies dat te oogsten wat je wilt beveiligen: bevestigingen en sessietoegang.
AitM token theft: van MFA naar session tokens
In deze campagne wordt een AitM Microsoft 365 login flow gebruikt die gericht is op het verkrijgen van:
- Referenties/credentials die tijdens de authenticatie worden verzameld
- MFA-goedkeuringen (bijvoorbeeld push-achtige bevestigingen)
- Authenticated session tokens, waarmee de aanvaller daarna kan handelen alsof de gebruiker zelf is ingelogd
Dat laatste is het kernpunt. Met gestolen session tokens kan de aanvaller acties uitvoeren zonder steeds opnieuw door hetzelfde beveiligingsproces te hoeven. De onderzoekers koppelen dit aan session replay-aanvallen, uitgevoerd vanuit proxy-infrastructuur.
De campagne maakt daarbij gebruik van proxycomponenten waarvan NodeMaven wordt genoemd, en van IP-adressen die qua geografie en ASN overeenkomen met die van het slachtoffer. Daardoor kan het gedrag minder “verdacht” lijken in vergelijking met plotselinge inkomende logins vanuit verre locaties.
Wat er daarna gebeurt: discovery in SharePoint en Entra ID
Na initial access beschrijven onderzoekers dat de aanvallers gericht ontdekken wat er te halen valt. Ze voeren discovery uit tegen SharePoint en Entra ID.
Voor SharePoint wordt o.a. gewezen op SearchQueryPerformed-events met contentclass-waarden zoals STS_Site en STS_Web. Ook wordt er gesproken over wildcard-zoekopdrachten met een pagination-achtige aanpak (o.a. via indexdocid). Met andere woorden: de aanvallers proberen niet alleen toegang te krijgen, maar ook systematisch te bepalen waar documenten en locaties zitten.
Daarnaast wordt aangegeven dat de aanvankelijke sign-in-activiteit kan bestaan uit applicaties als “My Signins”, “My Profile” en “My Apps”. Die items tonen accountdetails en welke applicaties beschikbaar zijn voor het slachtoffer.
Bulk exfiltratie en afpersing
In de laatste fase vindt massale verzameling en exfiltratie plaats. De onderzoekers noemen dat data wordt opgehaald uit SharePoint, OneDrive, Exchange en ook Box. Daarna worden de slachtoffers benaderd met afpersingsclaims.
Omdat de campagne zich richt op executives, is de kans groter dat de impact van gestolen documenten, mailinhoud en samenwerkingsdata aanzienlijk is. Dat maakt de volgende stap—het ontvangen van een afpersingsvraag—des te ingrijpender voor de organisatie.
Waarom deze aanval anders is dan “klassieke” malware-campagnes
Wat PREY-0058 opvallend maakt, is het ontbreken van twee bekende technieken:
- Geen endpoint-malware beschreven als onderdeel van de aanvalsketen
- Geen duidelijke netwerk-based laterale beweging die je met typische “lateral movement”-scenario’s associeert
De focus ligt dus op het moment waarop de gebruiker misleid wordt. Zodra de aanvaller tokentoegang heeft, kan de rest plaatsvinden via legitieme datatoegangspaden. Daardoor kan een deel van de detectie blijven steken als je alleen kijkt naar malware-indicatoren.
Als je meer wilt lezen over hoe organisaties hun verdedigingsstrategie verbreden tegen zulke token- en authenticatie-gerelateerde dreigingen, sluit dit onderwerp aan op waarom een cloud security checklist niet genoeg is.
Detectie en tegenmaatregelen: wat je nu kunt doen
Arctic Wolf adviseert organisaties om meerdere verdedigingslagen te combineren. Hieronder staan de belangrijkste maatregelen die in het onderzoek worden genoemd.
Beperk de impact van gestolen sessies
Richt je op het verkleinen van de kans dat een aanvaller waardevolle data kan benaderen zodra een token wordt verkregen. Concreet:
- Conditional Access policies inzetten om toegang te beperken op basis van risicovariabelen en sessiecontext
- Phishing-resistente MFA implementeren (zodat push/MFA-omzeiling via AitM moeilijker wordt)
- Scope van SharePoint-toegang aanscherpen: gebruikers krijgen minder rechten dan nodig
Maak token replay en bulk gedrag zichtbaar
Daarnaast geven onderzoekers aan dat je de activiteit kunt verstoren of ten minste vroeg kunt detecteren op signalen zoals:
- Anomalous residential-proxy token replay
- SharePoint discovery en bulk access patronen
- Mailbox harvesting activiteiten
- Nieuw geregistreerde authenticatie-achtige lure-infrastructuur
Met andere woorden: kijk niet alleen naar “wie logt in”, maar ook naar hoe de sessie zich gedraagt en welke data er in korte tijd wordt doorzocht of opgehaald.
Train helpdesk en leidinggevenden tegen vishing
Omdat de eerste stap via telefoontjes loopt, blijft menselijk handelen belangrijk. Het advies is om employees én helpdeskmedewerkers expliciet te trainen op de risico’s van vishing en op het correct verifiëren van IT-verzoeken.
Praktisch helpt het om duidelijke regels te hanteren: niet ingaan op instructies via een onverwachte oproep, en authenticatieacties alleen uitvoeren via vooraf afgesproken kanalen. Daarmee verminder je de kans dat iemand überhaupt op een AitM-lure terechtkomt.
Wil je in dezelfde geest nog een voorbeeld zien van hoe aanvallers Microsoft-achtige beveiligingsstromen onder druk zetten, dan is het ook relevant om te kijken naar campagnes die beveiliging via misleiding proberen te verzwakken.
Voor IT-teams: concrete aandachtspunten voor Microsoft 365
Als je dit vertaalt naar je dagelijkse beheer en monitoring, draait het vooral om drie aandachtspunten:
- Authenticatiecontext bewaken: let op afwijkingen die passen bij AitM-stromen en proxygedrag.
- Toegang tot content beperken: zorg dat niet één account “alles” kan, zeker niet binnen SharePoint en OneDrive.
- Gedrag detecteren na inloggen: bulk discovery, herhaald zoeken en snelle exfiltratiepatronen zijn belangrijke alarmbellen.
Zo maak je het lastiger voor aanvallers om met een gestolen sessie door te gaan tot datadiefstal en afpersing.
Conclusie
Microsoft 365 helpdesk-vishing is in deze campagne geen losstaand trucje, maar het begin van een complete keten. Door IT-helpdeskoproepen te combineren met een AitM-loginflow en het stelen van MFA-goedkeuringen en session tokens, kunnen aanvallers vervolgens gericht ontdekken en massaal data uit SharePoint, OneDrive, Exchange en Box exfiltreren. De afpersingscomponent maakt de impact direct en tastbaar.
Door Conditional Access te verbeteren, phishing-resistente MFA te gebruiken, rechten in SharePoint te beperken en te letten op token replay en bulk gedrag, verklein je de kans dat één misleide stap leidt tot een groot incident. Tegelijk blijft training van helpdesk en executives cruciaal: als je vishing niet laat landen, valt de rest van de keten stil.
Bron: https://thehackernews.com/2026/09/microsoft-365-attackers-use-help-desk.html
