تفاصيل المرحلة جهة التهديد: Storm-2657، مجموعة مدفوعة مالياً. الأهداف: المنظمات الأمريكية، مع تركيز خاص على الموظفين في التعليم العالي. الوصول الأولي: عادةً ما يستخدم المهاجم رسائل البريد الإلكتروني الاحتيالية لسرقة بيانات الاعتماد وأكواد المصادقة متعددة العوامل (MFA) باستخدام روابط تصيد Adversary-in-the-Middle (AiTM). في حالات أخرى، استهدفوا حسابات بدون تمكين MFA. الاختراق: حصلوا على وصول غير مصرح به إلى حسابات البريد الإلكتروني Exchange Online للضحايا ثم قاموا باختطاف وتعديل ملفات تعريفهم في Workday (وهو منصة شائعة للموارد البشرية/الرواتب SaaS) عبر تسجيل الدخول الموحد (SSO). تجنب الدفاع: أنشأ المهاجم قواعد في صندوق البريد الخاص بحساب الضحية. كانت القواعد مصممة لحذف أو إخفاء رسائل البريد الإلكتروني التحذيرية الواردة من Workday حول تغييرات الرواتب تلقائياً. الأثر/الهدف: قام المهاجم بتعديل إعدادات دفع راتب الموظف في ملفه الشخصي للموارد البشرية، وتحديداً بتغيير تفاصيل الإيداع المباشر/حساب البنك إلى حساب تحت سيطرة المهاجم. الاستمرارية: في الحالات التي تم ملاحظتها، أنشأ المهاجم استمرارية من خلال تسجيل أرقام هواتفهم الخاصة كأجهزة MFA لحسابات الضحايا، متجاوزين الحاجة إلى موافقة المستخدم الشرعي في المستقبل.
نُشر بواسطة Banx Network. هذا المقال جزء من برنامج الوسائط اللامركزية من Banx، مدعومًا برمز BXE على شبكة XRP Ledger.




