
Storm-2755として追跡されている金銭的な動機のある脅威行為者は、給与リダイレクト(給与海賊としても知られている)攻撃でアカウントを乗っ取った後、カナダの従業員の給与支払いを盗んでいます。
この攻撃者は、悪意のある Microsoft 365 サインイン ページを使用して、Microsoft 365 サインイン フォームを装った悪意のある Web ページ (不正広告または SEO ポイズニングによって検索エンジンの検索結果の上位に表示される) をホストするドメイン (bluegraintours[.]com など) に被害者をリダイレクトさせ、認証トークンとセッション Cookie を盗みました。
これにより、Storm-2755 は、再認証を行うのではなく、盗んだセッション トークンを再生することで、中間者攻撃(AiTM)における多要素認証(MFA)をバイパスすることができました。
「AiTMフレームワークは、ユーザー名とパスワードのみを採取するのではなく、認証フロー全体をリアルタイムでプロキシし、認証成功時に発行されるセッションクッキーとOAuthアクセストークンをキャプチャできるようにします。
「これらのトークンは完全に認証されたセッションを表すため、脅威者は認証情報やMFAを要求されることなく、マイクロソフトのサービスにアクセスするためにトークンを再利用することができ、フィッシングに耐性を持つように設計されていない従来のMFA保護を効果的に回避することができる。

従業員のアカウントにアクセスした後、攻撃者は受信トレイのルールを作成し、”direct deposit “または “bank “という単語を含む人事スタッフからのメッセージを自動的に隠しフォルダに移動させ、被害者がその通信を見ることができないようにしました。
次の段階では、「給与」、「人事」、「口座振替」、「財務」を検索し、「口座振替に関する質問」という件名で人事スタッフにメールを送り、銀行情報を更新させるように仕向けた。
ソーシャル・エンジニアリングが失敗した場合、攻撃者はWorkdayなどの人事ソフトウェア・プラットフォームに直接ログインし、盗んだセッションを使用して口座振替の詳細を手動で更新しました。

AiTMおよび給与海賊攻撃に対する防御を強化するために、マイクロソフトはレガシー認証プロトコルをブロックし、フィッシング耐性のあるMFAを実装するよう防御者にアドバイスしている。
侵害の兆候が検出された場合、侵害されたトークンとセッションを直ちに失効させ、悪意のある受信トレイルールを削除し、影響を受けるすべてのアカウントのMFAメソッドと認証情報をリセットする必要がある。
10 月、Microsoft は、2025 年 3 月以降に Workday アカウントを標的とした別の海賊版給与支払いキャンペーンを阻止しました。このキャンペーンでは、Storm-2657 として追跡されているサイバー犯罪集団が、全米の大学職員を標的として給与の支払いを乗っ取るというものでした。
これらの攻撃では、Storm-2657 がフィッシングメールを介してターゲットのアカウントに侵入し、AITM 手口で MFA コードを盗み出し、被害者の Exchange Online アカウントを侵害しました。
ペイロールパイレート攻撃は、定期的に電信送金を行う企業や個人をターゲットにしたビジネスメール詐欺(BEC)の亜種です。昨年、FBIのインターネット犯罪苦情センター(IC3)は、24,000件を超えるBEC詐欺の苦情を記録し、その被害額は30億ドルを超え、投資詐欺に次いで2番目に儲かる犯罪の種類となっています。
.ia_ad { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; padding: 0; overflow: hidden; }:0; overflow: hidden; } .ia_lef { flex: 1; max-width: 220px; height: auto; display: flex; align-items: stretch; } .ia_lef a { display: flex; width: 100%; height: 100%; } .ia_lef a img { width: 100%; height: 100%; border-radius: 8px 0 0 8px; margin: 0; display: block; } .ia_rig { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .ia_rig h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .ia_rig p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .ia_button { background-color:#border:1px solid #3b59aa; color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; cursor: pointer; padding:width: fit-content; } .ia_button a { text-decoration: none; color: inherit; display: block; } @media (max-width: 600px) { .ia_ad { flex-direction: column; align-items: center; } .ia_lef { max-width: 100%; } .ia_lef a img { border-radius: 8px 8px 0 0; } .ia_rig { padding:15px;
width: 100%;
}
.ia_button {
width: 100%;
margin: 0px auto;
}
}
Mythosが発見した問題の99%はまだ未パッチである。
AIは4つのゼロデイを1つのエクスプロイトに連鎖させ、レンダラーとOSのサンドボックスの両方をバイパスした。新たなエクスプロイトの波が押し寄せている。
自律的検証サミット(5月12日、14日)では、自律的でコンテキストに富んだ検証がどのように悪用可能なものを見つけ、コントロールが有効であることを証明し、修復のループを閉じるかをご覧ください。





Comments