Kaspersky tarafından tespit edilen kampanya, Nisan başından Mayıs ortasına kadar devam etmiş ve mağdurlara bir hukuk firmasından gönderilmiş gibi görünen parolalı PDF dosyası içeren e-postalar iletilmiştir. Dosya açıldıktan sonra kullanıcılar, sahte bir belge listesine yönlendirilmiş ve belgeler arası bağlantıya tıklamaya teşvik edilmiştir.
Saldırı, Microsoft'un resmi kimlik doğrulama sayfasına giden bir URL parametresi kullanarak hedefine ulaşmıştır. Gerçek Microsoft sayfası yüklendikten sonra, URL parametreleri kullanıcıyı otomatik olarak saldırganların kontrol ettiği oltalama sayfasına aktarmıştır. Bu sayfada birden fazla CAPTCHA doğrulama ve bir tek kullanımlık kod sunumu, güvenlik sistemlerini bypass etmek için tasarlanmıştır.
Kimlik doğrulama işleminin son aşamasında, saldırganlar çalınan doğrulama kodunu kullanarak Microsoft'un Device Authorization Grant mekanizması üzerinden oturum açmıştır. Bu yöntemle, mağdurun yenileme belirteçlerine (refresh tokens) erişim sağlayan saldırganlar, e-posta, dosya depolama ve kurumsal iletişim araçlarında kalıcı erişim elde etmiştir. Kaspersky, kurumsal güvenlik ekiplerine Device Code Flow mekanizmasının iş gereksinimleriyle ilişkili bir risk değerlendirmesi yapılmasını önermiştir.





