Cybersecurityonderzoekers waarschuwen voor een actieve en omvangrijke phishingcampagne die gebruikmaakt van adversary-in-the-middle (AitM) technieken om Microsoft 365-accounts te kapen. Het doel is het identificeren van sleutelpersonen binnen financiële processen en het verzamelen van relevante e-mailcommunicatie. Volgens Arctic Wolf Labs worden residential proxies ingezet om kwaadaardige aanmeldingen te camoufleren als normaal consumententraffic. Gecompromitteerde sessies worden automatisch in stand gehouden met intervallen van ongeveer acht uur.
De campagne treft organisaties in sectoren als gezondheidszorg, onderwijs, productie, overheid en professionele dienstverlening in de Verenigde Staten, Canada en Europa. De tactieken vertonen overeenkomsten met de door Microsoft onder de naam Storm-2755 geregistreerde Payroll Pirate-aanvallen. Deze bredere dreigingsgroep richt zich op het kapen van werknemersaccounts om salarisbetalingen om te leiden naar door aanvallers gecontroleerde rekeningen. Sommige varianten van deze aanvallen zijn al sinds begin 2025 bekend, met een gerelateerde dreiging die Microsoft als Storm-2657 volgt.
Arctic Wolf rapporteerde dat honderden organisaties afgelopen maand via e-mail werden aangevallen, wat leidde tot succesvolle inbraken in diverse omgevingen. De aanvalsketen start met phishingmails die voicemailthema’s gebruiken om slachtoffers naar AitM-neppagina’s te lokken. Deze pagina’s fungeren als proxy voor de legitieme Microsoft-accountauthenticatie en onderscheppen stiekem inloggegevens en multi-factor authenticatiecodes. Dit gebeurt via een zesstaps omleidingsketen die gebruikmaakt van vertrouwde diensten zoals Google, Google Meet, Google Ads en Amazon S3 om reputatiegebaseerde filters te omzeilen.
De keten begint met een Google Meet-link die via de infrastructuur van Google en een dynamische kliktracker van Campaign Manager leidt naar een HTML-object gehost in een Amazon AWS S3-bucket. Van daaruit wordt het slachtoffer doorgestuurd naar de phishinginfrastructuur. De phishingpagina’s verzamelen daarnaast uitgebreide informatie over de browser en het systeem van de bezoeker, waaronder schermgrootte, taalinstellingen en geolocatie, die via een HTTP POST-verzoek naar een PHP-endpoint worden gestuurd. Vervolgens wordt de browser doorgestuurd naar het geproxiede Microsoft OAuth-autorisatiepunt.
Na het verkrijgen van toegang misbruiken de aanvallers de gecompromitteerde sessies om e-mails te verzamelen van salaris- en HR-medewerkers die betrokken zijn bij financiële processen. Tests tonen aan dat kwaadaardige aanmeldingen binnen enkele minuten plaatsvinden via residential proxies in het land van het slachtoffer, wat suggereert dat de aanvallers geolocatiegegevens gebruiken om geografisch passende proxy’s te selecteren en zo beveiligingsmaatregelen tegen ongebruikelijke IP-adressen te omzeilen. Sommige aanmeldingen vertonen onwaarschijnlijke combinaties van browser en besturingssysteem, zoals mobiele versies van Apple Safari of Google Chrome op Windows 10. Tussen 11 en 24 uur na de eerste verdachte activiteit beginnen de kwaadaardige aanmeldingen zich te herhalen met intervallen van acht uur vanaf wisselende residential proxy-adressen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *