Hack Alerta

piratas de folha de pagamento usam phishing aitm para sequestrar sessões do microsoft 365

Grupo Payroll Pirates usa phishing AiTM para sequestrar sessões do Microsoft 365 e alvejar e-mails de folha de pagamento. Campanha Storm-2755 contorna MFA e exige revogação de sessão.

O grupo de ameaças Payroll Pirates está utilizando e-mails de phishing para sequestrar sessões do Microsoft 365 e procurar caixas de correio relacionadas à folha de pagamento. A campanha transforma um alerta de correio de voz em uma rota para fraude financeira, mesmo quando a autenticação multifator (MFA) está habilitada. As mensagens imitam uma notificação de chamada automatizada e convidam os destinatários a abrir um portal de correio de voz.

Detalhes da campanha Storm-2755

Analistas da Arctic Wolf identificaram atividade em organizações de saúde, educação, manufatura, governo e serviços profissionais na América do Norte e Europa. A operação se sobrepõe ao Microsoft Storm-2755, conhecido como Payroll Pirates. Em vez de enviar mensagens fraudulentas imediatamente, os operadores preservam o acesso, identificam funcionários financeiros e coletam informações que poderiam permitir abuso posterior da folha de pagamento.

O isco inicial carrega um logotipo da Microsoft, detalhes de chamador inventados e um assunto seguindo o formato "[Organization] :ATTN: Review messages. Ref id: [random string]". Sua cadeia de redirecionamento abusa do Google Meet, links de publicidade do Google e hospedagem Amazon S3 para tornar o destino malicioso mais difícil para os filtros de reputação identificarem.

Técnica Adversary-in-the-Middle (AiTM)

No site final, um proxy adversário-in-the-middle (AiTM) se coloca entre a vítima e a Microsoft. Ele encaminha páginas de autenticação genuínas em tempo real, depois captura o código de autorização e material de sessão após a vítima concluir o login e o MFA. É por isso que as redefinições de senha sozinhas não podem ser tratadas como uma resposta completa.

O kit também verifica detalhes do navegador, configurações de tela, idioma, localização e pistas de automação antes de encaminhar visitantes. Ele então parece usar infraestrutura de proxy residencial perto do país da vítima, tornando os logins maliciosos posteriores semelhantes a conexões domésticas ou móveis comuns.

Coleta de e-mails de folha de pagamento

Entre 11 e 24 horas depois, os atacantes começaram a atualizar sessões comprometidas a cada oito horas de endereços residenciais diferentes. O mesmo SessionID persistiu enquanto o endereço IP, rede e geografia mudaram, apontando para automação gerenciada centralmente em vez de um funcionário normal se movendo entre redes.

Os atores então usaram o Microsoft Graph para procurar funcionários de folha de pagamento, RH, finanças e administrativos, antes de abrir correios conectados a faturas, pagamentos, bancos, benefícios e documentos internos. A maioria dos casos não incluía alterações de senha, novos dispositivos, encaminhamento ou phishing de saída amplo. Essa contenção reduz os sinais de alerta.

Recomendações de defesa

Os defensores devem correlacionar logs de identidade, sessão e caixa de correio em vez de julgar cada login sozinho. Os investigadores devem procurar atividade do Outlook usando Firefox ou Python Requests, acesso recorrente de oito horas com um SessionID, pesquisas do Microsoft Graph para funções relacionadas a finanças e eventos incomuns de MailItemsAccessed.

Se houver suspeita de comprometimento, revogue as sessões ativas imediatamente, redefina as credenciais e registre o MFA novamente. Revise a atividade do sistema de folha de pagamento e RH para todo o período de exposição possível, especialmente alterações de depósito direto, depois verifique os logs de auditoria para estabelecer quais mensagens foram acessadas.

Indicadores de comprometimento (IoCs)

Os indicadores incluem formatos de assunto de phishing, URLs de redirecionamento multi-estágio, domínios de proxy como mslogin.milocaroline.com e headers HTTP como server: openresty/1.31.1.1. O uso de User-Agent como Firefox/131.0 para logins do Outlook também é um sinal de alerta.

Perguntas frequentes

Por que o MFA não protege? O ataque AiTM captura a sessão após o MFA ser concluído, tornando a redefinição de senha insuficiente sem revogação de sessão.

Como mitigar? Implementar métodos de login resistentes a phishing e avaliar continuamente o acesso (CAE).


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.