Új CoPhish-támadással lopják el az OAuth-tokeneket a Microsoft Copilotból

Új CoPhish-támadással lopják el az OAuth-tokeneket a Microsoft Copilotból
Egyre szofisztikáltabb adathalászati módszer jelent meg: a CoPhish technikával támadók a Microsoft Copilot Studio chatbotjait használják ki, hogy megtévesztő OAuth-jogosultságkéréseket juttassanak el a felhasználókhoz. Ezek a kérések ráadásul a Microsoft hivatalos oldalairól érkeznek, így még kevésbé tűnnek gyanúsnak.

Hogyan működik a CoPhish-támadás?

A Copilot Studio lehetőséget ad egyéni chatbotok létrehozására, amelyek akár automatizált munkafolyamatokat is kezelnek. Ezek az agentek megoszthatók a Microsoft domainjén keresztül, a felhasználók pedig könnyen eshetnek áldozatul, hiszen a hivatkozás és a felület ismerősnek és megbízhatónak tűnik.

Fontos elem, hogy a bejelentkezési folyamat testreszabható: akár olyan műveletekre is beállítható, mint egy ellenőrzőkód bekérése vagy egy új oldalra irányítás. Ha egy támadó rosszindulatú alkalmazást rendel a bejelentkezéshez, azzal már támadhatóvá válik akár a környezet adminisztrátora is – még akkor is, ha a támadónak nincs rendszerszintű hozzáférése.

Nem elhanyagolható tényező, hogy a támadó látókörébe került felhasználót (akit a környezetbe már bejutott támadó céloz) jelenleg viszonylag könnyű elérni. Noha a Microsoft hamarosan módosítja az alapértelmezett beállításokat, ez csak részben zárja le a kiskapukat: a nagyobb jogosultságokkal rendelkező adminisztrátorok továbbra is sérülékenyek.

Így lopják el a tokeneket

A CoPhish-támadás lényege, hogy a rosszindulatú agent egy többlépcsős, több bérlőt kiszolgáló (multi-tenant) alkalmazást használ. A bejelentkezési folyamat során a munkamenet-token egy speciális HTTP-kéréssel – akár egy Burp Collaborator-címre – továbbítható, ahol a támadó már hozzáférhet hozzá.

A támadó az alkalmazásazonosítót, a titkos kulcsot és az hitelesítési szolgáltató URL-jét konfigurálja, majd elindítja az agent demóverzióját. Ezután e-mailben vagy Teams-üzenetben küldi el a hitelesnek tűnő Microsoft-hivatkozást. Mivel a link valóban a Microsoft oldalára mutat, a felhasználó – különösen egy adminisztrátor – könnyen bedőlhet. Egyedül egy apró részlet, például a Microsoft Power Platform ikon jelenléte utalhat a gyanús működésre, ezt azonban kevesen veszik észre.

Miután az áldozat elfogadja az adathalász alkalmazás jogosultságait, a folyamat átirányít az OAuth engedélyezési oldalra, és a munkamenet-token – minden értesítés nélkül – eljut a támadóhoz. Mindezt ráadásul a Microsoft IP-címeiről bonyolítják le, így a gyanú legkisebb jele nélkül, a felhasználó saját webforgalmában nyoma sincs a jogosulatlan adattovábbításnak.

Mit tehetnek a szervezetek?

Összességében elmondható, hogy a CoPhish-támadás rámutat: a vállalatoknak érdemes erősen korlátozniuk az adminisztrátori jogosultságokat, minimalizálniuk az alkalmazások engedélyeit, és szigorítaniuk a jóváhagyási szabályokat. A Datadog szakértői külön javasolják, hogy kapcsolják ki az alapértelmezett új alkalmazáslétrehozási lehetőségeket, valamint folyamatosan monitorozzák az Entra ID és a Copilot Studio eseményeit, hogy időben kiszűrhessék a gyanús próbálkozásokat. Az ilyen támadások gyors terjedése és fejlettsége miatt nem elhanyagolható szempont, hogy a legjobb védelem az elővigyázatosság és a naprakész biztonsági protokoll.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

szombat 09:57

Az orosz télnél is halálosabb betegségek tizedelték meg Napóleon seregét

🔫 1812-ben Napóleon hatalmas sereggel – mintegy 500 000 katonával – rohanta meg Oroszországot...



MA 14:02

Az új parkok sem védik meg Queensland erdeit

Queenslandban továbbra is irtják az őshonos erdőket, miközben a helyi kormány büszkén hirdeti az új védett területeket...



MA 13:59

Új génszerkesztési áttörés segíthet a gyógyíthatatlan betegségeken

🚀 Az austini Texasi Egyetem tudósai forradalmi génszerkesztő módszert fejlesztettek ki, amely egyszerre képes több, betegséget okozó mutáció javítására is...

MA 13:31

Rejthet nukleáris kincset egy amerikai építőipari óriásvállalat?

💸 Fluor Corp, az egyik legrégebbi amerikai mérnöki és kivitelező vállalat, az utóbbi években látványos átalakuláson ment keresztül...

MA 13:02

Mit evett a neandervölgyi az állati hús mellett

A neandervölgyiek húsimádó vadászokként élnek a köztudatban, de a legújabb kutatások árnyaltabb képet festenek róluk: étrendjükben sokkal többféle élelmiszer szerepelt, mint eddig gondoltuk...

MA 12:59

A titokzatos hőmérsékleti törvény alakítja az életet

⚡ A Trinity College Dublin kutatói egy olyan univerzális hőmérsékleti teljesítménygörbét (UTPC) fedeztek fel, amely minden élőlény esetében megmutatja, hogyan reagálnak a hőmérséklet változásaira...



MA 12:30

Az ovis lenyelte a laborból a kankót: amikor minden rosszul sül el

Egy hároméves texasi kisfiú egészen szokatlan módon találkozott a kankó (gonorrhoea) kórokozójával...



MA 12:01

Most érdemes lecsapni, nagy kedvezménnyel kapható az iPad Air M3

A legújabb iPadek között most az iPad Air (13 hüvelykes, mobilhálózatos, 512 GB-os, Starlight színben) kínál minden eddiginél jobb árat – jelenleg 122 ezer forinttal olcsóbb, mint a Wi-Fi-s változat, így 350 dollárral, azaz több mint 128 ezer forinttal kevesebbe kerül a listaárnál...



MA 11:59

Az apró PC, ami pofont ad a Mac Studiónak

A Zotac Zbox Magnus EN275060TC nemcsak rendkívüli teljesítményt nyújt, de könnyedén elfér a kabátzsebben is...



MA 11:01

Az elveszett maja királynő neve 1400 éves kőbe vésve

🗿 A mexikói Yucatán-félszigeten, Cobá városában tavaly felfedezett ókori kőtáblán szakértők megfejtették egy korábban ismeretlen maja királynő nevét...

MA 10:50

Az extrém lassú Melissa trópusi vihar halálos áradást hozhat

A Melissa trópusi vihar valóságos csigatempóban halad a Karib-tengeren: sebessége mindössze 1,6 km/óra, vagyis lassabb, mint egy ember sétája...



MA 10:41

Új CoPhish-támadásban lopják el az OAuth-tokeneket

Az utóbbi időben komoly veszélyforrásként jelent meg a CoPhish nevű adathalász technika, amely a Microsoft Copilot Studio ügynökeit használja ki, hogy valósnak tűnő, de megtévesztő OAuth-engedélykéréseket küldjön ki, mindezt a Microsoft hivatalos oldalain keresztül...



MA 10:33

Az örök láng vízesése: Egy tűzzel őrzött New York-i csoda

New York állam egyik legkülönlegesebb természeti látványossága, az Örök láng vízesés (Eternal Flame Falls) a Chestnut Ridge Parkban rejtőzik...



MA 10:25

Meglepő felfedezés szerint a Viagra javíthatja a hallást

😲 Meglepő áttörést értek el a chicagói, miami és török kutatók, amikor egy eddig rejtve maradt, CPD nevű génmutációt az örökletes siketség elsődleges kiváltójaként azonosítottak...

MA 10:17

Az okos Neato porszívók mostantól csak kézzel irányíthatók

🧺 A német Vorwerk két évvel ezelőtt felvásárolta a Neato Robotics robotporszívókat gyártó céget, és ekkor ígérte meg, hogy öt éven át fenntartja a porszívók felhőszolgáltatását...

MA 09:57

Az okosporszívók réme: a Neato lekapcsolja a felhőt

🧺 A Neato robotporszívó-tulajdonosok hamarosan búcsút inthetnek a kényelmes, appos vezérlésnek, mivel a cég a tervezettnél korábban megszünteti felhőszolgáltatásait...



MA 09:50

Mit tud valójában a DeepAgent, tényleg mindent tud az MI?

🤔 A DeepAgent a legújabb generációs általános MI-ügynök, amely elképesztő sokoldalúsággal képes komplex feladatokat automatikusan megoldani...



MA 09:33

June Lockhart, az ikonikus tévémama öröksége

👪 June Lockhart, a klasszikus hollywoodi aranykor és a modern kor legendás színésznője 2025...



MA 09:17

Kiderült, mi pusztította el Napóleon hadseregét, a láthatatlan ellenség okozta a vesztüket

Mi pusztította el Napóleon seregét? Napóleon ismert 1812-es orosz hadjárata máig a hadtörténelem egyik legnagyobb katasztrófájaként él a köztudatban...