Μια νέα και άκρως ανησυχητική κυβερνοεκστρατεία βρίσκεται σε εξέλιξη στις Ηνωμένες Πολιτείες, με θύματα πανεπιστημιακούς υπαλλήλους και στόχο τη διαρροή και αλλοίωση δεδομένων μισθοδοσίας. Σύμφωνα με τη Microsoft Threat Intelligence, πίσω από τις “Payroll pirate” επιθέσεις βρίσκεται η ομάδα Storm-2657, μια οργανωμένη συμμορία κυβερνοεγκλήματος. Η εκστρατεία είναι ενεργή από τον Μάρτιο του 2025.

Ο στόχος: Οι πλατφόρμες μισθοδοσίας και HR
Οι αναλυτές της Microsoft εντόπισαν ότι οι χάκερ επικεντρώνονται κυρίως σε λογαριασμούς της πλατφόρμας Workday, ένα δημοφιλές εργαλείο SaaS που χρησιμοποιείται για τη διαχείριση ανθρώπινου δυναμικού και μισθοδοσίας. Αν και η Workday δεν έχει δεχθεί τεχνική παραβίαση, οι επιθέσεις αξιοποιούν τεχνικές κοινωνικής μηχανικής και παραπλανητικά email για να ξεγελάσουν τους χρήστες και να υποκλέψουν τα διαπιστευτήριά τους.
Δείτε επίσης: Το SnakeKeylogger κλέβει ευαίσθητα δεδομένα μέσω E-mails
Η Microsoft διευκρίνισε ότι οι επιθέσεις δεν εκμεταλλεύονται κάποια ευπάθεια της πλατφόρμας, αλλά την απουσία πολυπαραγοντικού ελέγχου ταυτότητας (MFA) ή τη χρήση μη ανθεκτικών στο phishing μηχανισμών MFA. Αυτά τα κενά επιτρέπουν στους δράστες να αποκτούν πρόσβαση στους εταιρικούς λογαριασμούς με σχετική ευκολία.
Phishing με… πανεπιστημιακό ύφος
Η Storm-2657 χρησιμοποιεί προσεγμένα phishing email, τα οποία προσαρμόζει ανάλογα με το προφίλ κάθε στόχου. Τα θέματα κυμαίνονται από προειδοποιήσεις για υγειονομικές απειλές ή πλαστές αναφορές κακής διαγωγής καθηγητών, έως ανακοινώσεις για αυξήσεις μισθών ή παροχές προσωπικού. Σε ορισμένες περιπτώσεις, τα μηνύματα φέρονται να προέρχονται από τον πρόεδρο του πανεπιστημίου ή από το τμήμα HR, προσδίδοντας αξιοπιστία στην απάτη.
Τα email αυτά οδηγούν σε ψεύτικες ιστοσελίδες σύνδεσης που χρησιμοποιούν τεχνικές “Adversary-in-the-Middle” (AiTM), επιτρέποντας στους επιτιθέμενους να υποκλέψουν ακόμα και κωδικούς MFA. Με αυτόν τον τρόπο, αποκτούν πλήρη πρόσβαση σε λογαριασμούς Exchange Online και, μέσω ενιαίας σύνδεσης (SSO), στα προφίλ μισθοδοσίας του Workday.

Από την υποκλοπή στην αλλοίωση μισθών
Αφού οι επιτιθέμενοι αποκτήσουν πρόσβαση, προχωρούν σε χειραγώγηση των email των θυμάτων, ορίζοντας κανόνες εισερχομένων που διαγράφουν αυτόματα προειδοποιήσεις ασφαλείας από το Workday. Έτσι, αποκρύπτουν τις ενέργειές τους, τροποποιούν τραπεζικούς λογαριασμούς πληρωμών και ανακατευθύνουν τους μισθούς σε λογαριασμούς που ελέγχουν οι ίδιοι.
Δείτε επίσης: Οι χάκερ αναβάθμισαν την επίθεση ClickFix με Cache Smuggling
Η Microsoft αποκάλυψε ότι τουλάχιστον 11 λογαριασμοί σε τρία διαφορετικά πανεπιστήμια έχουν ήδη παραβιαστεί, ενώ μέσω αυτών εστάλησαν περισσότερα από 6.000 phishing email σε 25 ιδρύματα. Μετά την αρχική πρόσβαση, οι δράστες χρησιμοποιούν τους νέους λογαριασμούς για να επεκτείνουν την επίθεση τόσο εσωτερικά όσο και προς άλλα πανεπιστήμια, αυξάνοντας εκθετικά την εμβέλειά τους.
Επίμονη παρουσία και παρακολούθηση MFA
Σε αρκετές περιπτώσεις, η Storm-2657 φρόντισε να καταχωρήσει δικά της τηλέφωνα ως συσκευές MFA, είτε μέσω Workday είτε μέσω Duo MFA, αποκτώντας έτσι διαρκή πρόσβαση και δυνατότητα έγκρισης νέων κακόβουλων ενεργειών. Αυτή η τακτική επιτρέπει στους δράστες να παραμένουν αόρατοι στα συστήματα ασφαλείας για εβδομάδες ή και μήνες.
Η Microsoft έχει ήδη ειδοποιήσει τους επηρεαζόμενους οργανισμούς και έχει εκδώσει οδηγίες μετριασμού, προτρέποντας όλους τους χρήστες να εφαρμόσουν MFA ανθεκτικό στο phishing, να ελέγξουν αρχεία ελέγχου πρόσβασης και να επαναφέρουν ρυθμίσεις ασφαλείας email.
Η νέα γενιά επιθέσεων BEC
Οι λεγόμενες “Payroll pirate” επιθέσεις αποτελούν ουσιαστικά μια εξέλιξη των επιθέσεων BEC (Business Email Compromise), που παραδοσιακά στοχεύουν οικονομικές υπηρεσίες και λογιστήρια εταιρειών. Ωστόσο, η Storm-2657 φαίνεται να ανοίγει νέο κεφάλαιο, στοχεύοντας ακαδημαϊκά ιδρύματα, όπου η κυβερνοασφάλεια συχνά υπολείπεται της εταιρικής.

Σύμφωνα με το FBI IC3, μόνο το 2024 καταγράφηκαν πάνω από 21.000 περιστατικά BEC, με οικονομικές απώλειες που ξεπέρασαν τα 2,7 δισεκατομμύρια δολάρια. Οι ειδικοί επισημαίνουν ότι ο πραγματικός αριθμός είναι πιθανότατα πολύ μεγαλύτερος, καθώς πολλά θύματα δεν αναφέρουν ποτέ τα περιστατικά.
Δείτε επίσης: Phishing: Hackers μιμούνται τμήματα HR για να κλέψουν Gmail credentials
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το μάθημα για τα ιδρύματα και τους υπαλλήλους
Η υπόθεση Storm-2657 υπογραμμίζει την ανάγκη για ενημέρωση προσωπικού, συνεχή εκπαίδευση στην αναγνώριση phishing email και πλήρη υιοθέτηση MFA λύσεων επόμενης γενιάς. Οι πανεπιστημιακοί χώροι, με το ανοιχτό και συνεργατικό τους περιβάλλον, αποτελούν ελκυστικούς στόχους για επιθέσεις αυτού του τύπου.
Σε έναν κόσμο όπου ακόμη και η μισθοδοσία μπορεί να γίνει όπλο, η κυβερνοανθεκτικότητα δεν είναι πλέον επιλογή — είναι αναγκαιότητα.
Πηγή: www.bleepingcomputer.com
