Új CoPhish-támadásban lopják el az OAuth-tokeneket

Új CoPhish-támadásban lopják el az OAuth-tokeneket
Az utóbbi időben komoly veszélyforrásként jelent meg a CoPhish nevű adathalász technika, amely a Microsoft Copilot Studio ügynökeit használja ki, hogy valósnak tűnő, de megtévesztő OAuth-engedélykéréseket küldjön ki, mindezt a Microsoft hivatalos oldalain keresztül. Lényeges, hogy a támadás során a felhasználók olyan domainekkel találkoznak, amelyeket a legnagyobb szervezetek is megbízhatónak tartanak.

Hogyan működik a CoPhish-támadás?

A Copilot Studio ügynökei eredetileg arra szolgálnak, hogy chatbotok automatizált feladatokat lássanak el a copilotstudio.microsoft.com oldalon, egyedi munkafolyamatok („témák”) szerint. Mivel ezek az ügynökök könnyen testre szabhatók, és a Microsoft legitim domainjén futnak, épp ez az ismertség segíti a támadót abban, hogy könnyebben becsapja a gyanútlan felhasználót.

A támadó például létrehoz egy olyan botot, amelyet kifejezetten úgy konfigurál, hogy amikor a felhasználó bejelentkezik, egy ártalmatlannak tűnő, ám valójában veszélyes alkalmazásnak adjon engedélyt. Ez az alkalmazás lehet akár a cégen kívül regisztrált, vagy belső környezetben is működhet, így adminisztrátori jogosultsággal rendelkező felhasználókat is célba vehet — még akkor is, ha maga a támadó nincs a szervezeti környezetben.

A támadás során a belépés gomb bármilyen rosszindulatú oldalra átirányíthat, nem csak az OAuth engedélyezési folyamatára. A végén a jogosulatlanul megszerzett munkamenet-tokeneket egy Burp Collaborator URL-re továbbítják, így a támadó teljes hozzáférést szerezhet.

Adminisztrátorok és felhasználók veszélyben

Különösen veszélyeztetettek az adminisztrátori szerepkört betöltők: ha egy admin tévedésből engedélyezi a rosszindulatú alkalmazást, a támadó azonnal hozzájut a teljes jogosultságot biztosító adatokhoz. Ráadásul a Microsoft Copilot Studio belső hitelesítési folyamatai miatt a böngészőben nem jelenik meg semmilyen figyelmeztető jel, és a token továbbítása is a Microsoft IP-címeiről történik, így a megtévesztés szinte észrevétlen marad.

Bár a Microsoft hamarosan szigorítja alapértelmezett beállításait — például korlátozza a OneNote olvasási/írási jogait —, a magasabb szintű (például admin) jogosultságok továbbra sincsenek teljes körű védelem alatt.

Milyen védekezési stratégiák léteznek?

Az első védelmi vonalat az jelenti, ha csökkentjük az adminisztratív jogosultságok számát, minimalizáljuk az alkalmazások által kért hozzáféréseket, és szigorúbb szabályokat vezetünk be. Ajánlott továbbá, hogy a szervezetek alapértelmezés szerint tiltsák a felhasználói alkalmazáslétrehozást, és folyamatosan figyeljék a Copilot Studio ügynökök aktivitását.

A Datadog biztonsági szakértői kiemelik: érdemes egyedi engedélyezési politikát bevezetni, amely lefedi a Microsoft alapértelmezett konfigurációjában esetlegesen jelentkező réseket is.


Jövőbeli kilátások és tanulságok

Fontos, hogy a Microsoft már dolgozik a kapcsolódó biztonsági hibák javításán, de a CoPhish-támadások ismét rámutattak: a megbízható külső felületek sem nyújtanak automatikus védelmet. Az adathalász módszerek egyre kifinomultabbak, ezért a felhasználók tudatosságán és a szervezeti kontrollon is sok múlik.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

szombat 09:57

Az orosz télnél is halálosabb betegségek tizedelték meg Napóleon seregét

🔫 1812-ben Napóleon hatalmas sereggel – mintegy 500 000 katonával – rohanta meg Oroszországot...

MA 15:01

Az otthoni csótányinvázió súlyos allergénforrás lehet

A North Carolina State University kutatói kimutatták, hogy minél nagyobb egy otthon csótányfertőzése, annál magasabbak a háztartási allergén- és endotoxinszintek is...



MA 14:30

Az eltitkolt kincsvadászat: A német aranylelet titka

💰 Egy német férfi 2017-ben, engedély nélkül keresgélt fémdetektorral Borsum falujánál, Alsó-Szászországban, ahol elképesztő leletre bukkant: mintegy 450 római ezüstérme, egy aranygyűrű, egy aranypénz és több ezüstrúd került elő a földből...



MA 14:02

Az új parkok sem védik meg Queensland erdeit

Queenslandban továbbra is irtják az őshonos erdőket, miközben a helyi kormány büszkén hirdeti az új védett területeket...

MA 13:59

Új génszerkesztési áttörés segíthet a gyógyíthatatlan betegségeken

🚀 Az austini Texasi Egyetem tudósai forradalmi génszerkesztő módszert fejlesztettek ki, amely egyszerre képes több, betegséget okozó mutáció javítására is...



MA 13:31

Rejthet nukleáris kincset egy amerikai építőipari óriásvállalat?

💸 Fluor Corp, az egyik legrégebbi amerikai mérnöki és kivitelező vállalat, az utóbbi években látványos átalakuláson ment keresztül...

MA 13:02

Mit evett a neandervölgyi az állati hús mellett

A neandervölgyiek húsimádó vadászokként élnek a köztudatban, de a legújabb kutatások árnyaltabb képet festenek róluk: étrendjükben sokkal többféle élelmiszer szerepelt, mint eddig gondoltuk...

MA 12:59

A titokzatos hőmérsékleti törvény alakítja az életet

⚡ A Trinity College Dublin kutatói egy olyan univerzális hőmérsékleti teljesítménygörbét (UTPC) fedeztek fel, amely minden élőlény esetében megmutatja, hogyan reagálnak a hőmérséklet változásaira...



MA 12:30

Az ovis lenyelte a laborból a kankót: amikor minden rosszul sül el

Egy hároméves texasi kisfiú egészen szokatlan módon találkozott a kankó (gonorrhoea) kórokozójával...



MA 12:01

Most érdemes lecsapni, nagy kedvezménnyel kapható az iPad Air M3

A legújabb iPadek között most az iPad Air (13 hüvelykes, mobilhálózatos, 512 GB-os, Starlight színben) kínál minden eddiginél jobb árat – jelenleg 122 ezer forinttal olcsóbb, mint a Wi-Fi-s változat, így 350 dollárral, azaz több mint 128 ezer forinttal kevesebbe kerül a listaárnál...



MA 11:59

Az apró PC, ami pofont ad a Mac Studiónak

A Zotac Zbox Magnus EN275060TC nemcsak rendkívüli teljesítményt nyújt, de könnyedén elfér a kabátzsebben is...

MA 11:01

Az elveszett maja királynő neve 1400 éves kőbe vésve

🗿 A mexikói Yucatán-félszigeten, Cobá városában tavaly felfedezett ókori kőtáblán szakértők megfejtették egy korábban ismeretlen maja királynő nevét...



MA 10:50

Az extrém lassú Melissa trópusi vihar halálos áradást hozhat

A Melissa trópusi vihar valóságos csigatempóban halad a Karib-tengeren: sebessége mindössze 1,6 km/óra, vagyis lassabb, mint egy ember sétája...



MA 10:33

Az örök láng vízesése: Egy tűzzel őrzött New York-i csoda

New York állam egyik legkülönlegesebb természeti látványossága, az Örök láng vízesés (Eternal Flame Falls) a Chestnut Ridge Parkban rejtőzik...



MA 10:25

Meglepő felfedezés szerint a Viagra javíthatja a hallást

😲 Meglepő áttörést értek el a chicagói, miami és török kutatók, amikor egy eddig rejtve maradt, CPD nevű génmutációt az örökletes siketség elsődleges kiváltójaként azonosítottak...

MA 10:17

Az okos Neato porszívók mostantól csak kézzel irányíthatók

🧺 A német Vorwerk két évvel ezelőtt felvásárolta a Neato Robotics robotporszívókat gyártó céget, és ekkor ígérte meg, hogy öt éven át fenntartja a porszívók felhőszolgáltatását...



MA 09:57

Az okosporszívók réme: a Neato lekapcsolja a felhőt

🧺 A Neato robotporszívó-tulajdonosok hamarosan búcsút inthetnek a kényelmes, appos vezérlésnek, mivel a cég a tervezettnél korábban megszünteti felhőszolgáltatásait...



MA 09:50

Mit tud valójában a DeepAgent, tényleg mindent tud az MI?

🤔 A DeepAgent a legújabb generációs általános MI-ügynök, amely elképesztő sokoldalúsággal képes komplex feladatokat automatikusan megoldani...

MA 09:33

June Lockhart, az ikonikus tévémama öröksége

👪 June Lockhart, a klasszikus hollywoodi aranykor és a modern kor legendás színésznője 2025...