Détails de la phase Acteur de menace Storm-2657, un groupe motivé financièrement. Cibles Organisations basées aux États-Unis, avec un accent particulier sur les employés de l'enseignement supérieur. Accès initial L'acteur utilise généralement des e-mails de phishing pour voler des identifiants et des codes d'authentification à plusieurs facteurs (MFA) en utilisant des liens de phishing Adversary-in-the-Middle (AiTM). Dans d'autres cas, ils ont ciblé des comptes sans MFA activé. Compromission Ils ont obtenu un accès non autorisé aux comptes de messagerie Exchange Online des victimes, puis ont détourné et modifié leurs profils Workday (une plateforme SaaS RH/paie courante) via le SSO (Single Sign-On). Évasion de la défense L'acteur a créé des règles de boîte de réception sur le compte de messagerie de la victime. Les règles étaient conçues pour supprimer ou cacher automatiquement les e-mails de notification d'avertissement entrants de Workday concernant les changements de paie. Impact/Objectif L'acteur a modifié la configuration de paiement de salaire de l'employé dans son profil RH, en changeant spécifiquement les détails du dépôt direct/du compte bancaire pour un compte sous le contrôle de l'acteur. Persistance Dans les cas observés, l'acteur de menace a établi une persistance en inscrivant ses propres numéros de téléphone en tant qu'appareils MFA pour les comptes des victimes, contournant ainsi le besoin d'approbation future de l'utilisateur légitime.
Publié par Banx Network. Cet article fait partie du programme de médias décentralisés Banx, propulsé par le jeton BXE sur le XRP Ledger.




