Kva leitar du etter?

Adobe Stock 1583224941
IT-tenester

Passnøklar er ikkje nok: Ny phishingbølgje rettar seg mot Microsoft 365

06.10.2026

Sikkerheitsforskarar har avdekt fleire angrep mot Microsoft 365 der sosial manipulering blir brukt for å omgå sterke autentiseringsløysingar. Målet er ikkje å bryte passnøklane, men å lure brukarar til å opne døra for angriparen.

Microsoft Security Research har sidan mai observert ei rekkje angrep der tilsette får telefonar, SMS-ar eller Teams-meldingar frå personar som utgir seg for å vere IT-support. Meldinga er ofte at brukaren må registrere ein ny passnøkkel, oppdatere autentiseringa eller gjennomføre ei migrering av innloggingsløysinga.

Dersom brukaren blir lurt til å gjennomføre handlinga, kan angriparen få legitim tilgang til Microsoft 365-miljøet.

Brukarkontoen er nøkkelen til heile verksemda

For mange bedrifter har Microsoft 365 blitt sjølve arbeidsplassen. E-post, dokument, Teams-samtalar, samarbeid og forretningskritiske system er samla på ein stad, og då blir også brukarkontoen nøkkelen til store delar av bedrifta.

Når ein angripar får tilgang til ein Microsoft-konto, kan vedkomande potensielt få tilgang til e-post, SharePoint, OneDrive, Teams og andre tenester som er kopla til Microsoft Entra ID.

Microsoft har observert at angriparar nyttar legitime Microsoft-tenester for å kartleggje miljø, identifisere sensitive data og etablere varig tilgang. Aktiviteten kan i mange tilfelle likne på normal brukaråtferd, noko som gjer slike angrep vanskelege å oppdage.

Passnøklane er ikkje problemet

Det er viktig å understreke at desse angrepa ikkje avdekkjer ei svakheit i passnøkkelteknologien.

Passnøklar er framleis blant dei mest phishing-resistente autentiseringsmetodane som finst, og er utvikla for å stoppe moderne phishing-angrep, inkludert såkalla adversary-in-the-middle-angrep (AiTM). Sidan autentiseringa er kryptografisk knytt til den ekte tenesta, kan ikkje passnøkkelen brukast på ei falsk innloggingsside.

I staden har angriparane flytta fokuset frå teknologien til menneska. Målet er å skape tillit, få brukaren til å handle raskt og utnytte legitime prosessar for å oppnå tilgang. Angrepet er retta mot mennesket, ikkje mot passnøkkelen.

Angriparane blir stadig meir truverdige

Moderne angriparar brukar informasjon frå LinkedIn, nettsider og andre offentlege kjelder for å framstå som interne IT-medarbeidarar eller pålitelege samarbeidspartnarar. Målet er å skape tillit og få brukaren til å handle raskt.

Når meldinga kjem frå det som ser ut som ein legitim avsendar, eller viser til reelle system og prosessar, aukar risikoen for at brukaren gjennomfører handlingar utan å stille dei kritiske spørsmåla.

Slik kjenner du att forsøket

  • Du blir kontakta av «IT» utan at du sjølv har bede om hjelp.
  • Du får beskjed om å gjere noko med innlogginga eller passnøkkelen din.
  • Det hastar, og du skal helst gjere det med ein gong.
  • Avsendaren kjenner namn, system eller rutinar hos dykk, og verkar difor truverdig.

Kva bør bedrifta fokusere på?

Sterk autentisering er framleis eitt av dei viktigaste sikkerheitstiltaka ei bedrift kan innføre. Samstundes viser desse døma tydeleg at sikkerheit handlar om meir enn teknologi åleine. Difor må de òg investere i bevisstgjering og opplæring av brukarane. Når angriparar går etter menneska framfor teknologien, blir evna til å kjenne att sosial manipulering ein avgjerande del av bedrifta sitt forsvar.

Vi rår til at de

  • bruker phishing-resistent autentisering, til dømes passnøklar
  • lærer opp dei tilsette i å kjenne att sosial manipulering
  • har klare rutinar for korleis IT tek kontakt
  • har kontroll på autentiseringsmetodar og Conditional Access
  • overvaker innloggingar og aktivitet i Microsoft 365
  • stengjer kompromitterte kontoar raskt

Når angriparane misbrukar legitime brukarkontoar, er det ikkje lenger nok å berre stoppe skadeleg programvare eller blokkere mistenkelege e-postar. Moderne identitetsangrep krev kontinuerleg overvaking av innloggingar, autentiseringsmetodar og aktivitet i skytenester. Mistenkelege endringar må oppdagast raskt, slik at tilgang kan stengjast før angriparen rekk å etablere seg i miljøet.

Dette er også grunnen til at identitetsovervaking blir ein stadig viktigare del av moderne tryggingstenester som MDR SOC 24/7. Målet er ikkje berre å hindre innbrot, men å oppdage og stoppe angrep raskt dersom nokon likevel får tilgang.