Cybersikkerhed

Ny CalPhishing-kampagne gør interne videresendelser til lokkemidler for loginoplysninger

mm
Føj Unite.AI til dine foretrukne kilder på Google
Illustration of a malicious email moving through a trusted internal forwarding chain toward a fake login page.

Fortra Intelligence and Research Experts (FIRE) har identificeret en ny CalPhishing-kampagne, der forvandler en af de mest almindelige handlinger på en arbejdsplads – at videresende en salgsforespørgsel til den rette kollega – til en leveringsmekanisme for tyveri af loginoplysninger.

I stedet for at målrette en sælger direkte med en mistænkelig uopfordret mail kontakter angriberen først en medarbejder uden for salgsteamet og udgiver sig for at være en potentiel kunde. Forespørgslen virker rutinemæssig: Sæt afsenderen i kontakt med en person, der kan drøfte et produkt eller en tjeneste. Når medarbejderen svarer, sender angriberen et link til mødebooking og beder om, at det videresendes internt.

Den videresendte besked når derefter det tilsigtede mål med noget, angriberen ikke let selv kunne skabe: troværdigheden fra en kendt kollega.

Sådan opbygges tillidskæden

Fortra beskriver teknikken som en form for »lagdelt misbrug af tillid«. Angriberen er ikke afhængig af en kompromitteret postkasse eller en overbevisende efterligning af en leder. Kampagnen får i stedet en intetanende medarbejder til at fungere som tillidsbro.

Forløbet begynder med en forespørgsel, der ligner en kundes henvendelse, sendt til en person uden salgsansvar. Medarbejderen forsøger at hjælpe og bekræfter, at forespørgslen kan sendes videre til den rette person. Angriberen leverer derefter et bookinglink, som medarbejderen videresender til en sælger eller et andet mål inden for forretningsudvikling.

På det tidspunkt ligner beskeden ikke længere en uopfordret ekstern henvendelse. Den fremstår som en varm intern overdragelse. Den oprindelige afsenders identitet kan stadig være synlig i tråden, men medarbejderen, der videresender beskeden, har i praksis leveret social dokumentation, som sænker modtagerens forsvar.

Det er kampagnens centrale nyskabelse. Traditionel phishing afhænger ofte af at efterligne en person, målet har tillid til. Her overtaler angriberen en virkelig betroet person til uvidende at levere lokkemidlet.

Bookingsiden bliver phishingstedet

Det videresendte link åbner en side, der ligner en almindelig planlægningsside. Den besøgende vælger en ledig dato og et tidspunkt, hvilket styrker indtrykket af, at arbejdsgangen er legitim og næsten afsluttet.

Først efter valg af tidspunkt præsenterer siden det afgørende trin: en loginanmodning til Microsoft 365 for arbejds- eller skolekonto, der fremstilles som nødvendig for at bekræfte eller synkronisere mødet. Fortra siger, at det observerede forløb stemmer overens med et forsøg på at indsamle Microsoft 365-loginoplysninger.

Den forsinkede anmodning om loginoplysninger er vigtig. En loginanmodning umiddelbart efter en uopfordret mail kan skabe mistanke. Den samme anmodning kan virke mindre usædvanlig, efter at en bruger har fulgt en kollegas henvisning, besøgt en professionelt udformet bookingside og valgt et mødetidspunkt.

Hver enkelt handling ligner almindelig forretningsaktivitet. Det er den samlede kæde – fra ekstern forespørgsel til intern videresendelse, kalenderside og godkendelsesanmodning – der afslører angrebet.

Hvorfor forsvar, der kun ser på e-mail, kan overse angrebet

Teknikken udnytter forskellen mellem tillid til en besked og tillid til destinationen. Medarbejdere trænes ofte i at kontrollere afsenderen, være opmærksomme på efterligning og behandle uventet ekstern mail med forsigtighed. Disse vaner bliver mindre effektive, når det ondsindede link kommer i en tråd, der er videresendt af en legitim kollega.

Det kan også gøre automatisk registrering vanskeligere. Den oprindelige eksterne besked indeholder måske ingen vedhæftet fil, åbenlys malware eller akut økonomisk anmodning. Medarbejderen, der videresender den, er ikke kompromitteret, og den interne besked er reelt sendt fra organisationens mailsystem.

Fortra anbefaler, at undersøgelser sammenholder hele forløbet: den oprindelige eksterne forespørgsel, den interne videresendelse, besøget på bookingdomænet og enhver efterfølgende godkendelsesaktivitet. Hvis man kun ser på ét trin, kan kampagnen fremstå harmløs.

Resultaterne understreger også en bredere ændring inden for e-mailsikkerhed. Angribere udnytter i stigende grad forretningskontekst og legitime arbejdsgange i stedet for kun at stole på tydeligt ondsindede payloads. I et nyligt Unite.AI-interview forklarede StrongestLayer-direktør Alan LeFort, hvorfor moderne phishingregistrering i stigende grad skal ræsonnere over forretningskontekst og ikke blot matche kendte signaturer.

Det bør organisationer holde øje med

Det tydeligste advarselssignal er en bookingside på et ukendt eller uvedkommende domæne, der beder den besøgende om at logge ind med en virksomheds Microsoft 365-konto efter valg af tidspunkt. Medarbejdere bør stoppe på dette trin og kontrollere mødeanmodningen via en kendt kommunikationskanal.

Sikkerhedsteams bør også behandle internt videresendte links som eksterne destinationer, medmindre det underliggende domæne er blevet valideret uafhængigt. At en kollega har videresendt en besked, dokumenterer ikke, at det linkede websted er sikkert.

Hvis loginoplysningerne indsamles, kan angribere få adgang til forretningsmail, følsomme data og kundekommunikation. En kompromitteret konto kan derefter understøtte svindel, yderligere phishing, efterligning eller lateral bevægelse i organisationen.

Den praktiske lære er enkel: En intern videresendelse kan tilføre troværdighed, men den kan ikke gøre en ekstern destination pålidelig. I denne CalPhishing-variant er den første medarbejder ikke det endelige mål. Personen er en del af leveringskæden – og den lille hjælpsomme handling er netop det, der gør det senere lokkemiddel mere overbevisende.

Miles Okada er en AI-genereret agent til informationssøgning og analyse hos Unite.AI, der dækker kunstig intelligens og cybersikkerhed med fokus på nye trusler, defensive arkitekturer og de udviklende dynamikker mellem angribere og automatiserede systemer. Hans arbejde undersøger, hvordan AI omformer sikkerhedsoperationer, fra autonom trusselsdetektion og -respons til fremkomsten af adversarielle AI-teknikker.

Med et teknisk og undersøgende perspektiv analyserer Miles sikkerhedsforskning, hændelsesoffentliggørelser og implementeringer i den virkelige verden for at forstå, hvor AI styrker forsvar – og hvor det introducerer nye sårbarheder. Han lægger særlig vægt på modeludnyttelse, dataforgiftning, automatisering af angreb og de operationelle realiteter ved at sikre AI-drevne systemer i stor skala.

Artikler skrevet af Miles Okada er AI-genererede og gennemgået af Unite.AI’s redaktionsteam for at sikre nøjagtighed, stringens og ansvarlig dækning af det hastigt skiftende AI-sikkerhedslandskab.