Új CoPhish-támadással lopják el az OAuth-tokeneket a Microsoft Copilotból

Új CoPhish-támadással lopják el az OAuth-tokeneket a Microsoft Copilotból
Egyre szofisztikáltabb adathalászati módszer jelent meg: a CoPhish technikával támadók a Microsoft Copilot Studio chatbotjait használják ki, hogy megtévesztő OAuth-jogosultságkéréseket juttassanak el a felhasználókhoz. Ezek a kérések ráadásul a Microsoft hivatalos oldalairól érkeznek, így még kevésbé tűnnek gyanúsnak.

Hogyan működik a CoPhish-támadás?

A Copilot Studio lehetőséget ad egyéni chatbotok létrehozására, amelyek akár automatizált munkafolyamatokat is kezelnek. Ezek az agentek megoszthatók a Microsoft domainjén keresztül, a felhasználók pedig könnyen eshetnek áldozatul, hiszen a hivatkozás és a felület ismerősnek és megbízhatónak tűnik.

Fontos elem, hogy a bejelentkezési folyamat testreszabható: akár olyan műveletekre is beállítható, mint egy ellenőrzőkód bekérése vagy egy új oldalra irányítás. Ha egy támadó rosszindulatú alkalmazást rendel a bejelentkezéshez, azzal már támadhatóvá válik akár a környezet adminisztrátora is – még akkor is, ha a támadónak nincs rendszerszintű hozzáférése.

Nem elhanyagolható tényező, hogy a támadó látókörébe került felhasználót (akit a környezetbe már bejutott támadó céloz) jelenleg viszonylag könnyű elérni. Noha a Microsoft hamarosan módosítja az alapértelmezett beállításokat, ez csak részben zárja le a kiskapukat: a nagyobb jogosultságokkal rendelkező adminisztrátorok továbbra is sérülékenyek.

Így lopják el a tokeneket

A CoPhish-támadás lényege, hogy a rosszindulatú agent egy többlépcsős, több bérlőt kiszolgáló (multi-tenant) alkalmazást használ. A bejelentkezési folyamat során a munkamenet-token egy speciális HTTP-kéréssel – akár egy Burp Collaborator-címre – továbbítható, ahol a támadó már hozzáférhet hozzá.

A támadó az alkalmazásazonosítót, a titkos kulcsot és az hitelesítési szolgáltató URL-jét konfigurálja, majd elindítja az agent demóverzióját. Ezután e-mailben vagy Teams-üzenetben küldi el a hitelesnek tűnő Microsoft-hivatkozást. Mivel a link valóban a Microsoft oldalára mutat, a felhasználó – különösen egy adminisztrátor – könnyen bedőlhet. Egyedül egy apró részlet, például a Microsoft Power Platform ikon jelenléte utalhat a gyanús működésre, ezt azonban kevesen veszik észre.

Miután az áldozat elfogadja az adathalász alkalmazás jogosultságait, a folyamat átirányít az OAuth engedélyezési oldalra, és a munkamenet-token – minden értesítés nélkül – eljut a támadóhoz. Mindezt ráadásul a Microsoft IP-címeiről bonyolítják le, így a gyanú legkisebb jele nélkül, a felhasználó saját webforgalmában nyoma sincs a jogosulatlan adattovábbításnak.

Mit tehetnek a szervezetek?

Összességében elmondható, hogy a CoPhish-támadás rámutat: a vállalatoknak érdemes erősen korlátozniuk az adminisztrátori jogosultságokat, minimalizálniuk az alkalmazások engedélyeit, és szigorítaniuk a jóváhagyási szabályokat. A Datadog szakértői külön javasolják, hogy kapcsolják ki az alapértelmezett új alkalmazáslétrehozási lehetőségeket, valamint folyamatosan monitorozzák az Entra ID és a Copilot Studio eseményeit, hogy időben kiszűrhessék a gyanús próbálkozásokat. Az ilyen támadások gyors terjedése és fejlettsége miatt nem elhanyagolható szempont, hogy a legjobb védelem az elővigyázatosság és a naprakész biztonsági protokoll.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

szombat 09:57

Az orosz télnél is halálosabb betegségek tizedelték meg Napóleon seregét

🔫 1812-ben Napóleon hatalmas sereggel – mintegy 500 000 katonával – rohanta meg Oroszországot...

MA 12:01

Most érdemes lecsapni, nagy kedvezménnyel kapható az iPad Air M3

A legújabb iPadek között most az iPad Air (13 hüvelykes, mobilhálózatos, 512 GB-os, Starlight színben) kínál minden eddiginél jobb árat – jelenleg 122 ezer forinttal olcsóbb, mint a Wi-Fi-s változat, így 350 dollárral, azaz több mint 128 ezer forinttal kevesebbe kerül a listaárnál...



MA 11:59

Az apró PC, ami pofont ad a Mac Studiónak

A Zotac Zbox Magnus EN275060TC nemcsak rendkívüli teljesítményt nyújt, de könnyedén elfér a kabátzsebben is...



MA 11:01

Az elveszett maja királynő neve 1400 éves kőbe vésve

🗿 A mexikói Yucatán-félszigeten, Cobá városában tavaly felfedezett ókori kőtáblán szakértők megfejtették egy korábban ismeretlen maja királynő nevét...

MA 10:50

Az extrém lassú Melissa trópusi vihar halálos áradást hozhat

A Melissa trópusi vihar valóságos csigatempóban halad a Karib-tengeren: sebessége mindössze 1,6 km/óra, vagyis lassabb, mint egy ember sétája...



MA 10:41

Új CoPhish-támadásban lopják el az OAuth-tokeneket

Az utóbbi időben komoly veszélyforrásként jelent meg a CoPhish nevű adathalász technika, amely a Microsoft Copilot Studio ügynökeit használja ki, hogy valósnak tűnő, de megtévesztő OAuth-engedélykéréseket küldjön ki, mindezt a Microsoft hivatalos oldalain keresztül...



MA 10:33

Az örök láng vízesése: Egy tűzzel őrzött New York-i csoda

New York állam egyik legkülönlegesebb természeti látványossága, az Örök láng vízesés (Eternal Flame Falls) a Chestnut Ridge Parkban rejtőzik...

MA 10:25

Meglepő felfedezés szerint a Viagra javíthatja a hallást

😲 Meglepő áttörést értek el a chicagói, miami és török kutatók, amikor egy eddig rejtve maradt, CPD nevű génmutációt az örökletes siketség elsődleges kiváltójaként azonosítottak...



MA 10:17

Az okos Neato porszívók mostantól csak kézzel irányíthatók

🧺 A német Vorwerk két évvel ezelőtt felvásárolta a Neato Robotics robotporszívókat gyártó céget, és ekkor ígérte meg, hogy öt éven át fenntartja a porszívók felhőszolgáltatását...



MA 09:57

Az okosporszívók réme: a Neato lekapcsolja a felhőt

🧺 A Neato robotporszívó-tulajdonosok hamarosan búcsút inthetnek a kényelmes, appos vezérlésnek, mivel a cég a tervezettnél korábban megszünteti felhőszolgáltatásait...



MA 09:50

Mit tud valójában a DeepAgent, tényleg mindent tud az MI?

🤔 A DeepAgent a legújabb generációs általános MI-ügynök, amely elképesztő sokoldalúsággal képes komplex feladatokat automatikusan megoldani...



MA 09:33

June Lockhart, az ikonikus tévémama öröksége

👪 June Lockhart, a klasszikus hollywoodi aranykor és a modern kor legendás színésznője 2025...

MA 09:17

Kiderült, mi pusztította el Napóleon hadseregét, a láthatatlan ellenség okozta a vesztüket

Mi pusztította el Napóleon seregét? Napóleon ismert 1812-es orosz hadjárata máig a hadtörténelem egyik legnagyobb katasztrófájaként él a köztudatban...



MA 09:10

Az orvostudomány gyakran kihagyja a várandósokat a gyógyszertesztekből

🤰 Az Egyesült Államok elnökének minapi, komoly szakmai vitát kiváltó kijelentése ismét reflektorfénybe állította a gyógyszerszedést a várandósság idején...

MA 09:01

Változnak az illemszabályok, átalakulnak a társadalmi normák

A társadalmi együttélés alapja, hogy a legtöbb helyzetben kimondatlan szabályokat követünk...

MA 08:58

Kínai rakétadarabra bukkantak az ausztrál sivatagban

🚀 Egy elhagyatott, feketére égett rakétadarab keltett riadalmat egy nyugat-ausztráliai bányaváros közelében, amikor helyi bányászok rábukkantak a még mindig parázsló, körülbelül 1,5 méter átmérőjű űrszemétre...

MA 08:48

Akik mernek nemet mondani az MI-re

A technológiai iparág eláraszt minket a mesterséges intelligenciával, mégis sokan tudatosan távol tartják magukat az MI-eszközöktől...

MA 08:41

Ennyiért már aranyárban veszed az MSI Titan 18-at

Miért kerül közel 2,1 millió forintba (5 699,99 USD) egy gamer laptop?..



MA 08:25

Az olcsó kínai robot, amely táncolni is tud

🤖 Egy kínai startup, a Noetix Robotics bemutatta a Bumi nevű humanoid robotját, amelyet a fogyasztóknak és oktatási intézményeknek szánt...