ΑρχικήSecurityMicrosoft 365 AitM Phishing: Συλλέγει Email μισθοδοσίας και οικονομικών

Microsoft 365 AitM Phishing: Συλλέγει Email μισθοδοσίας και οικονομικών

Ερευνητές κυβερνοασφάλειας έχουν επισημάνει μια ενεργή «εκτεταμένη καμπάνια phishing μέσω email» που χρησιμοποιεί τεχνικές adversary-in-the-middle (AitM) για να αποκτήσει έλεγχο λογαριασμών Microsoft 365. Ο στόχος είναι να εντοπιστούν βασικά άτομα που εμπλέκονται σε οικονομικές ροές εργασίας και να συλλεχθούν σχετικά email.

Δείτε επίσης: Kratos Phishing Kit: Κατάρριψη υποδομής που έκλεβε Microsoft 365 sessions

Εικόνα άρθρου: Microsoft 365 AitM Phishing Hijacks Accounts to Collect Payroll and Finance Emails

Σύμφωνα με την Arctic Wolf Labs, «Η καμπάνια χρησιμοποιεί οικιακούς διαμεσολαβητές για να καλύψει τις κακόβουλες συνδέσεις ως κανονική καταναλωτική κίνηση». Η αυτοματοποιημένη δραστηριότητα διατηρεί τις παραβιασμένες συνεδρίες σε περίπου οκτάωρα διαστήματα.

Αυτή η δραστηριότητα πιστεύεται ότι επηρεάζει οργανισμούς σε διάφορους τομείς, συμπεριλαμβανομένων της υγειονομικής περίθαλψης, της εκπαίδευσης, της βιομηχανίας, της κυβέρνησης και των επαγγελματικών υπηρεσιών στις Η.Π.Α., τον Καναδά και την Ευρώπη. Μοιράζεται τακτικές ομοιότητες με τις επιθέσεις Payroll Pirate που παρακολουθεί η Microsoft υπό το όνομα Storm-2755.

Οι Payroll Pirates αναφέρονται σε μια ευρύτερη απειλή με οικονομικά κίνητρα που καταλαμβάνει λογαριασμούς υπαλλήλων για να ανακατευθύνει πληρωμές μισθών σε λογαριασμούς που ελέγχονται από επιτιθέμενους. Ορισμένες πτυχές αυτών των καμπανιών έχουν τεκμηριωθεί από τις αρχές του 2025, με τη Microsoft να παρακολουθεί μια σχετική απειλή ως Storm-2657.

Η Arctic Wolf ανέφερε ότι παρατήρησε εκατοντάδες οργανισμούς να στοχεύονται μέσω email ως μέρος της τελευταίας καμπάνιας ηλεκτρονικού ψαρέματος τον περασμένο μήνα, οδηγώντας σε επιτυχημένες παραβιάσεις σε ένα ευρύ φάσμα περιβαλλόντων θυμάτων.

Οι αλυσίδες επίθεσης περιλαμβάνουν email ηλεκτρονικού ψαρέματος με θέμα τα φωνητικά μηνύματα που κατευθύνουν τα θύματα σε σελίδες δόλωμα AitM, οι οποίες λειτουργούν ως διαμεσολαβητής για τη νόμιμη ροή αυθεντικοποίησης λογαριασμού Microsoft, καταγράφοντας κρυφά διαπιστευτήρια και κωδικούς πολυπαραγοντικής αυθεντικοποίησης (MFA).

Αυτό επιτυγχάνεται μέσω μιας αλυσίδας ανακατεύθυνσης έξι σταδίων που χρησιμοποιεί νόμιμες υπηρεσίες όπως το Google, το Google Meet, το Google Ads και το Amazon S3 για να παρακάμψει φίλτρα που βασίζονται στη φήμη. Η αλυσίδα ξεκινά με έναν σύνδεσμο ανακατεύθυνσης Google Meet και συνεχίζεται μέσω της υποδομής εξωτερικών συνδέσμων της Google πριν φτάσει σε έναν δυναμικό κλικ παρακολουθητή του Campaign Manager.

Δείτε επίσης: Forg365: Νέα πλατφόρμα phishing στοχεύει Microsoft 365 accounts

Zimbra Classic Web Client κρίσιμη ευπάθεια XSS εκτέλεση κακόβουλου κώδικα

Ο προορισμός ενσωματωμένος στον σύνδεσμο παρακολούθησης δείχνει σε ένα αντικείμενο HTML που φιλοξενείται σε έναν κάδο Amazon AWS S3, το οποίο στη συνέχεια ανακατευθύνει το θύμα στην υποδομή ηλεκτρονικού ψαρέματος AitM της καμπάνιας.

Οι σελίδες phishing χρησιμοποιούν επίσης JavaScript για να καταγράψουν τα χαρακτηριστικά του επισκέπτη, συλλέγοντας πληροφορίες για το πρόγραμμα περιήγησης, το λειτουργικό σύστημα, τις διαστάσεις της οθόνης και του παραθύρου, τη γλώσσα του προγράμματος περιήγησης, την απόκλιση ζώνης ώρας, τις δυνατότητες cookies, την κατάσταση WebDriver, τον προμηθευτή WebGL και τη διαθεσιμότητα API του προγράμματος περιήγησης.

Αυτές οι πληροφορίες αποστέλλονται σε ένα PHP endpoint μέσω ενός αιτήματος HTTP POST, μετά το οποίο το script ανακατευθύνει το πρόγραμμα περιήγησης στο εξουσιοδοτημένο σημείο OAuth της Microsoft.

Επιπλέον, γίνεται ερώτηση σε ένα API γεωεντοπισμού για τον κωδικό χώρας του αιτούντος και το αποτέλεσμα αποθηκεύεται σε ένα cookie με επταήμερη λήξη. Μόλις αποκτηθεί αρχική πρόσβαση, ο επιτιθέμενος εκμεταλλεύεται τις παραβιασμένες συνεδρίες για να συλλέξει email από προσωπικό μισθοδοσίας και HR που εμπλέκεται σε οικονομικά θέματα.

Οι ελεγχόμενες δοκιμές υποδεικνύουν ότι η κακόβουλη δραστηριότητα σύνδεσης προέρχεται μέσα σε λίγα λεπτά από έναν κόμβο εξόδου οικιακού διαμεσολαβητή στη χώρα του θύματος, υποδηλώνοντας ότι οι επιτιθέμενοι μπορεί να χρησιμοποιούν δεδομένα γεωεντοπισμού για να επιλέξουν γεωγραφικά ταιριαστή υποδομή διαμεσολαβητή για επόμενες συνδέσεις, αποφεύγοντας έτσι ελέγχους ασφαλείας που αποτρέπουν την πρόσβαση από ασυνήθιστες διευθύνσεις IP.

Δείτε επίσης: FBI: Η phishing υπηρεσία Kali365 στοχεύει Microsoft 365 accounts

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Microsoft 365 AitM Phishing: Συλλέγει Email μισθοδοσίας και οικονομικών

Ορισμένα γεγονότα σύνδεσης αναφέρουν «απίθανους συνδυασμούς προγράμματος περιήγησης και λειτουργικού συστήματος», όπως κινητές εκδόσεις του Apple Safari ή του Google Chrome σε Windows 10. Συνήθως, 11 έως 24 ώρες μετά την αρχική ανώμαλη δραστηριότητα, οι κακόβουλες συνδέσεις αρχίζουν να επαναλαμβάνονται σε οκτάωρα διαστήματα από περιστρεφόμενες διευθύνσεις οικιακών διαμεσολαβητών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS