Cybersikkerhet
Ny CalPhishing-kampanje gjør interne videresendinger til lokkemidler for påloggingsopplysninger

Fortra Intelligence and Research Experts (FIRE) har identifisert en ny CalPhishing-kampanje som gjør en av de vanligste handlingene på en arbeidsplass – å videresende en salgshenvendelse til riktig kollega – til en leveringsmekanisme for tyveri av påloggingsopplysninger.
I stedet for å rette en mistenkelig uoppfordret e-post direkte mot en selger, kontakter angriperen først en ansatt utenfor salgsteamet og utgir seg for å være en potensiell kunde. Forespørselen virker rutinemessig: sett avsenderen i kontakt med noen som kan diskutere et produkt eller en tjeneste. Når den ansatte svarer, sender angriperen en lenke for møtebestilling og ber om at den videresendes internt.
Den videresendte meldingen når deretter det tiltenkte målet med noe angriperen vanskelig kunne skape selv: troverdigheten til en kjent kollega.
Slik bygges tillitskjeden
Fortra beskriver teknikken som en form for «lagdelt misbruk av tillit». Angriperen er ikke avhengig av en kompromittert postkasse eller en overbevisende etterligning av en leder. Kampanjen får i stedet en uvitende ansatt til å bli en bro for tillit.
Forløpet starter med en henvendelse som ligner en kundeforespørsel, sendt til en person som ikke har ansvar for salg. Den ansatte forsøker å hjelpe og bekrefter at forespørselen kan sendes til riktig person. Angriperen oppgir deretter en bestillingslenke, som den ansatte videresender til en selger eller et annet mål innen forretningsutvikling.
Da ser meldingen ikke lenger ut som en uoppfordret ekstern henvendelse. Den fremstår som en varm intern overlevering. Identiteten til den opprinnelige avsenderen kan fortsatt være synlig i tråden, men den som videresender meldingen, har i praksis gitt sosial bekreftelse som senker mottakerens forsvar.
Dette er kampanjens sentrale nyvinning. Tradisjonell phishing er ofte avhengig av å etterligne noen målet stoler på. Her overtaler angriperen en reell, betrodd person til å levere lokkemiddelet uten å være klar over det.
Bestillingssiden blir phishingstedet
Den videresendte lenken åpner det som ser ut som en vanlig side for møteplanlegging. Den besøkende velger en tilgjengelig dato og et klokkeslett, noe som forsterker inntrykket av at prosessen er legitim og nesten fullført.
Først etter at tidspunktet er valgt, introduserer siden det avgjørende steget: en påloggingsforespørsel til Microsoft 365 for jobb- eller skolekonto, presentert som nødvendig for å bekrefte eller synkronisere møtet. Fortra sier den observerte flyten er i samsvar med et forsøk på å samle inn Microsoft 365-opplysninger.
Den forsinkede forespørselen om påloggingsopplysninger er viktig. En påloggingsforespørsel rett etter en uoppfordret e-post kan vekke mistanke. Den samme forespørselen kan virke mindre uvanlig etter at brukeren har fulgt en anbefaling fra en kollega, besøkt en profesjonelt utformet bestillingsside og valgt et møtetidspunkt.
Hver enkelt handling ligner normal forretningsaktivitet. Det er hele kjeden – fra ekstern henvendelse til intern videresending, kalenderside og forespørsel om autentisering – som avslører angrepet.
Hvorfor forsvar som bare ser på e-post, kan overse angrepet
Teknikken utnytter forskjellen mellom tillit til en melding og tillit til et bestemmelsessted. Ansatte får ofte opplæring i å kontrollere avsenderen, se etter etterligning og behandle uventet ekstern e-post med forsiktighet. Disse vanene blir mindre effektive når den skadelige lenken kommer i en tråd som er videresendt av en legitim kollega.
Det kan også gjøre automatisk deteksjon vanskeligere. Den opprinnelige eksterne meldingen inneholder kanskje ikke noe vedlegg, åpenbar skadevare eller en presserende økonomisk forespørsel. Den ansatte som videresender den, er ikke kompromittert, og den interne meldingen er faktisk sendt fra organisasjonens e-postsystem.
Fortra anbefaler at undersøkelser sammenstiller hele forløpet: den opprinnelige eksterne henvendelsen, den interne videresendingen, besøket på bestillingsdomenet og eventuell påfølgende autentiseringsaktivitet. Hvis bare ett stadium vurderes, kan kampanjen fremstå som harmløs.
Funnene understreker også en bredere endring innen e-postsikkerhet. Angripere utnytter i økende grad forretningskontekst og legitime arbeidsprosesser i stedet for bare å stole på åpenbart skadelige nyttelaster. I et nylig Unite.AI-intervju diskuterte StrongestLayer-direktør Alan LeFort hvorfor moderne phishingdeteksjon i økende grad må resonnere om forretningskontekst, ikke bare matche kjente signaturer.
Dette bør organisasjoner se etter
Det tydeligste varselsignalet er en bestillingsside på et ukjent eller uvedkommende domene som ber den besøkende logge inn med en Microsoft 365-konto for bedriften etter at et tidspunkt er valgt. Ansatte bør stoppe der og kontrollere møteforespørselen gjennom en kjent kommunikasjonskanal.
Sikkerhetsteam bør også behandle lenker som er videresendt internt, som eksterne destinasjoner med mindre det underliggende domenet er kontrollert uavhengig. At en kollega har videresendt en melding, fastslår ikke at nettstedet det lenkes til, er trygt.
Hvis påloggingsopplysninger fanges opp, kan angripere få tilgang til forretningse-post, sensitive data og kundekommunikasjon. En kompromittert konto kan deretter brukes til svindel, videre phishing, etterligning eller lateral bevegelse i organisasjonen.
Den praktiske lærdommen er enkel: En intern videresending kan tilføre troverdighet, men kan ikke gjøre en ekstern destinasjon pålitelig. I denne CalPhishing-varianten er den første ansatte ikke det endelige målet. Personen er en del av leveringskjeden – og den lille hjelpsomme handlingen er det som gjør det endelige lokkemiddelet mer overbevisende.












