Microsoft 365 Token Diefstal: Een Draaiboek voor Incident Response
De verschuiving van wachtwoorden naar tokens
Naarmate organisaties MFA invoeren, hebben aanvallers hun focus verlegd van het stelen van wachtwoorden naar het stelen van sessietokens. Een geldig sessietoken laat een aanvaller Microsoft 365-diensten benaderen als de geauthenticeerde gebruiker, waarbij MFA volledig wordt omzeild. Tokens kunnen worden gestolen via AiTM phishing, infostealer-malware, of door het apparaat te compromitteren waar tokens zijn gecachet.
Zodra een aanvaller een geldig sessietoken heeft, kan deze Outlook, SharePoint, Teams en elke andere M365-dienst benaderen waarvoor de gebruiker machtigingen heeft, zonder aanvullende authenticatie-uitdagingen te triggeren.
Detectie-indicatoren
Let op deze tekenen van token-diefstal in uw M365-omgeving: inloggebeurtenissen van ongebruikelijke IP-adressen of locaties kort na een legitieme inlog, vooral als er geen MFA-uitdaging werd getriggerd. Tokengebruik van een ander apparaat of besturingssysteem dan de oorspronkelijke authenticatie. Onmogelijke reizen: inloggen van geografisch verre locaties binnen een kort tijdsbestek. Nieuwe inbox-regels, mail forwarding of OAuth-app-toestemmingen kort na een ongebruikelijke inlog. Toegang tot bronnen die de gebruiker normaal niet gebruikt.
Directe responsstappen
Wanneer token-diefstal is bevestigd, werk in deze volgorde. Trek alle vernieuwingstokens van de getroffen gebruiker in (Revoke-MgUserSignInSession via Microsoft Graph PowerShell, of de Entra-beheeractie) en forceer afmelden bij alle sessies voordat u het wachtwoord aanraakt: een wachtwoordreset alleen laat vernieuwingstokens en gestolen sessiecookies geldig. Reset het wachtwoord pas nadat de sessies zijn ingetrokken. Verwijder door de aanvaller toegevoegde MFA-methoden en controleer elke MFA-registratie in het auditlog. Beoordeel en trek verdachte OAuth-toestemmingen in op gebruikers- en tenantniveau, en verwijder eventuele service-principal-credentials die tijdens het compromitteringsvenster zijn toegevoegd. Verwijder mailboxregels (met name auto-forward, auto-delete en verplaatsen-naar-RSS-Feeds), Exchange transport rules en Power Automate-stromen die de aanvaller heeft aangemaakt. Haal Entra ID-inloglogboeken, het Unified Audit Log en mailbox-auditlogs op om de volledige omvang van ongeautoriseerde toegang en eventuele overgang naar SharePoint, OneDrive of Teams te bepalen. Controleer op door de aanvaller toegevoegde conditional access-uitsluitingen. Zet Continuous Access Evaluation (CAE) aan zodat tokens voortaan binnen minuten kunnen worden ingetrokken.
Bespreek dit met een senior responder over dit onderwerp.
Plan een response-gesprekIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team