Beveiligingsonderzoekers hebben een actieve campagne gesignaleerd die draait om Microsoft 365 AitM phishing: adversary-in-the-middle-technieken om Microsoft 365-accounts over te nemen. In plaats van alleen wachtwoorden te stelen, richten aanvallers zich vooral op het verkrijgen en onderhouden van werkende sessies, zodat ze vervolgens e-mails kunnen verzamelen van medewerkers die betrokken zijn bij financiële processen.
Volgens Arctic Wolf Labs gaat het om een e-mailgedreven phishingaanval die zich richt op organisaties in onder meer zorg, onderwijs, industrie, overheid en professionele dienstverlening in de VS, Canada en Europa. De aanval is bovendien sterk geautomatiseerd en maakt misbruik van onder meer residentiële proxy-infrastructuur om tekenen van verdachte aanmeldingen te maskeren.
Wat is Microsoft 365 AitM phishing?
Bij Microsoft 365 AitM phishing probeert de aanvaller niet simpelweg een kopie van een inlogscherm te misleiden. In plaats daarvan wordt de authenticatiestroom van Microsoft 365 (OAuth/Microsoft-accountafhandeling) als het ware via een tussenlaag geleid. Daardoor kan de aanvaller in het pad tussen de gebruiker en de echte dienst credentials en aanvullende verificatie-informatie opvangen.
De campagne gebruikt voicemail-thema’s in phishingmails om slachtoffers naar een decoy-portal te sturen. Vanaf dat moment fungeert die pagina als proxy voor het legitieme Microsoft-authenticatieproces. Zo kunnen aanvallers zowel inloggegevens als MFA-codes verzamelen, terwijl de gebruiker denkt dat alles gewoon doorloopt naar Microsoft.
Waarom dit campagnetype lastig te detecteren is
Een van de meest opvallende aspecten is hoe aanvallers hun activiteit vertragen en herhalen. In veel waargenomen gevallen beginnen recidiverende aanmeldpogingen pas 11 tot 24 uur na de eerste anomalie. Vervolgens worden die herhalingen uitgevoerd met een ritme van ongeveer acht uur, waarbij de aanvaller telkens nieuwe uitdagingen opstart binnen reeds gestolen sessies.
Daarbij verschilt de bron-IP en zelfs de technische gebruikersclaim kan afwijken. Zo melden sommige terugkerende events Microsoft Outlook als clienttoepassing, terwijl de opgegeven user agents niet overeenkomen met de verwachte Edge-browser. Arctic Wolf Labs beschrijft daarnaast combinaties die qua browser en besturingssysteem weinig logisch lijken, zoals mobiele varianten van Apple Safari of Chrome op Windows 10.
Cruciaal is dat de sessie-identiteit (SessionID) in die terugkerende gevallen gelijk blijft, terwijl IP, ASN en geografie veranderen. Dat wijst op gecontroleerde sessie-onderhoud en gecentraliseerde automatisering die telkens nieuwe residentiële proxy’s aanspreekt.
De rol van residentiële proxies en geolocatie
Om blokkades en reputatiegebaseerde filters te omzeilen, zet de campagne residentiële proxy’s in. Arctic Wolf Labs stelt dat de sign-in-activiteit in zeer korte tijd (binnen minuten) lijkt op te starten vanuit een exit node in het slachtofferland. Dat kan verklaren waarom de aanvallers geografie gebruiken om vervolganmeldingen beter te laten passen bij de locatie van de doelorganisatie.
Daarnaast halen de phishingpagina’s geolocatie-informatie op via een geolocation API. Die uitkomst wordt vastgelegd in een cookie met een houdbaarheid van zeven dagen. In latere logins lijkt die werkwijze te helpen om land-specifieke proxy-infrastructuur te kiezen, waardoor toegang niet direct opvalt als “ongebruikelijk” op basis van IP-locatie.
Hoe de omleiding werkt: van klik naar AitM-infrastructuur
In de onderzochte campagne verloopt de route naar de phishinginfrastructuur via een keten van omleidingen. Volgens Arctic Wolf start de aanval met een linkredirect-URL die gekoppeld is aan Google Meet. Vervolgens loopt het verkeer via Google’s outbound-link infrastructuur en terecht bij een campagne-tracker van een Campaign Manager.
In de waarneming van Arctic Wolf bevatte het uiteindelijke doel in die tracker een verwijzing naar een HTML-object dat gehost wordt in een Amazon S3 bucket. Die S3-gehoste pagina leidt de gebruiker daarna door naar de eigen AitM phishing-infrastructuur van de aanvaller.
Door meerdere legitieme services in de keten te gebruiken, wordt de reputatieanalyse lastiger: de gebruiker krijgt te maken met infrastructuur die op zichzelf vertrouwen kan wekken, terwijl de echte bestemming zich verplaatst naar de kwaadwillende tussenlaag.
Technische fingerprinting tijdens het bezoek
De decoypagina’s maken bovendien gebruik van JavaScript om de bezoeker te “fingerprinten”. Daarbij wordt informatie verzameld over onder meer browser en besturingssysteem, scherm- en vensterafmetingen, browsertaal, tijdzone-offset, cookie-mogelijkheden, WebDriver-status, WebGL vendor en welke browser-API’s beschikbaar zijn.
Alle verzamelde data wordt vervolgens samengepakt en via een HTTP POST naar een PHP-endpoint verstuurd. Daarna stuurt de scriptmatige flow de browser door naar de geposte proxied Microsoft OAuth-authorization endpoint.
Het resultaat: de aanvaller vergroot niet alleen de kans op succesvolle credential capture, maar kan ook de interactie verfijnen op basis van apparaatkenmerken.
Wat doen aanvallers na het overnemen van de sessies?
Na het verkrijgen van toegang focust de campagne in de onderzochte incidenten vooral op sessie-onderhoud, verkenning en mailboxverzameling. Arctic Wolf beschrijft dat er geen waarnemingen waren van andere vaak geziene BEC-achtige acties, zoals het veranderen van MFA-methode, het registreren van apparaten, het aanpassen van credentials, laterale phishing of het aanmaken van inbox rules.
Dat is belangrijk omdat het het detectievenster kleiner maakt. Als een aanval zich beperkt tot het “stil” houden van sessies en het ophalen van e-mails, valt er minder op bij typische account-wijzigingssignalen.
Toch waren er in enkele gevallen uitzonderingen. In die cases maakten aanvallers inbox rules die specifieke berichten van Inbox naar Deleted Items verplaatsen en automatisch als gelezen markeren. Arctic Wolf geeft aan dat de operatoren selectief kunnen ingrijpen voor accountmanipulatie, terwijl een centrale automatiseringslaag de rest van het proces afhandelt.
Gericht op payroll, HR en finance
De campagne lijkt zich te richten op personeel dat betrokken is bij financiële workflows. Volgens Arctic Wolf worden na initiële toegang accounts en mailboxen doorzocht van gebruikers die gerelateerd zijn aan payroll, HR, finance en administratieve functies.
Om gericht te zoeken, wordt ook gebruikgemaakt van de Microsoft Graph API om tenantgebruikers te enumereren die relevant zijn voor die rollen. Vervolgens benaderen aanvallers berichten rond onderwerpen zoals payroll, facturen, betalingen, bankzaken, benefits en interne documenten.
In bredere context sluit dit aan bij een financieel gemotiveerde dreigingsgroep die door Microsoft al eerder is geassocieerd met “Payroll Pirates”. Waar sommige campagnes proberen salarybetalingen om te leiden naar aanvaller-controlled accounts, lijkt deze campagne vooral te leunen op het verzamelen van informatiestromen rond betalingen en interne financiële communicatie.
Welke signalen kun je gebruiken voor herkenning?
Hoewel elke omgeving anders is, zijn er in dit type incident enkele terugkerende aanwijzingen. Let bijvoorbeeld op onverwachte aanmeldpatronen die terugkeren met een vast ritme, zoals aanmeldingen om de acht uur, vooral wanneer de bron-IP via residentiële proxies wisselt.
Verder is het zinvol om te zoeken naar inconsistenties tussen de opgegeven of gerapporteerde client/agent en de verwachte browsercontext. Denk aan meldingen waarin Microsoft Outlook als client staat, maar tegelijk user agents of device-indicaties afwijken van wat je normaal ziet in je organisatie.
Ten slotte: als je alleen beperkte activiteit ziet na een initiële anomalie, kan dat juist passen bij sessie-onderhoud en mailbox-collectie zonder zichtbare accountwijzigingen.
Actiepunten: verklein de kans en verkort de detectietijd
Je kunt dit soort aanvallen niet volledig “wegfilteren” met één maatregel, omdat de route via legitieme omleidingsdiensten loopt en residentiële proxies gebruikt. Richt je daarom op meerdere verdedigingslagen.
- Versnel patch- en accounthygiëne: zorg dat endpoints, browsers en security tooling actueel zijn, zodat verdachte gedrag sneller opvalt.
- Monitor sessiegedrag: let op herhalende sign-ins met variërende IP/locatie maar gelijkblijvende sessie-identiteit.
- Versterk e-mail- en linkbeveiliging: behandel voicemail-geïnspireerde thema’s als een extra risico-signaal bij phishingcampagnes.
- Restrict toegang tot financiële mailboxen: pas least privilege toe voor rollen die met payroll en finance te maken hebben, zodat mailbox-collectie minder schade doet.
- Onderzoek met focus op Graph- en mailboxactiviteiten: ongebruikelijke mailboxlezen of patronen die passen bij Graph API-benadering verdienen extra aandacht.
Wil je breder kijken naar dit soort aanvalsketens en de manieren waarop kwaadwillenden authenticatieprocessen onder druk zetten? Lees dan ook hoe passkey-hijack door malware werkt en hoe aanvallen via geautomatiseerde workflows binnenkomen. Zo krijg je beter zicht op de patronen die vaak terugkomen in moderne intrusies.
Conclusie
Microsoft 365 AitM phishing is geen “klassieke” wachtwoordvangst. De campagne combineert e-mailphishing, een omleidingsketen met legitieme diensten, residentiële proxy’s en technische fingerprinting om Microsoft 365-authenticatie te misbruiken. Vervolgens gebruiken aanvallers de overgenomen sessies om gericht e-mails te verzamelen van payroll-, HR- en finance-profielen.
Door herhalende sign-inpatronen, inconsistenties in clientcontext en sessiegedrag scherp te monitoren, kun je de kans op succesvolle sessie-onderhoud verkleinen. Tegelijk helpt een combinatie van e-mailbeveiliging, strakkere toegangsregels en snelle incidentanalyse om de detectietijd te verkorten.
Bron: https://thehackernews.com/2026/08/microsoft-365-aitm-phishing-hijacks.html
