Des PDG, directeurs financiers (CFO) et dirigeants de plus de 20 secteurs sont ciblés nommément par une campagne de vol d’identifiants conçue pour obtenir un accès persistant, capable de survivre à une remédiation standard.
Les attaquants usurpent des notifications SharePoint pour initier l’attaque, en utilisant des QR codes et un filtrage par couches afin d’échapper aux scanners et aux outils de sécurité avant d’atteindre la victime. Ensuite, la campagne opère au sein des flux légitimes d’authentification Microsoft, en relayant des identifiants ou en capturant des jetons OAuth pour transformer une seule connexion en accès persistant.
Il ne s’agit pas d’une tactique isolée, mais d’une chaîne d’attaque coordonnée où chaque étape est conçue pour protéger la suivante. En enquêtant sur la campagne, Abnormal Threat Intelligence a également identifié VENOM, une plateforme de phishing-as-a-service (PhaaS) jusque-là non documentée, qui soutient l’opération et permet de faire évoluer ces techniques.
Exposer VENOM explique le fonctionnement de l’attaque et les actions que les responsables de la sécurité peuvent entreprendre pour s’en protéger.
Téléchargez le rapport de renseignement sur les menaces pour :
Comprendre comment les attaquants transforment des connexions Microsoft en temps réel en accès persistant
Voir les techniques d’évasion qui contournent les scanners, les outils d’analyse d’URL et les journaux
Découvrir VENOM, la plateforme PhaaS non documentée trouvée lors de l’enquête
Apprendre les défenses stratégiques que les CISOs doivent mettre en place immédiatement
Remplissez le formulaire pour obtenir votre exemplaire dès aujourd’hui.
Obtenir des crédits ISC2 (1 crédit)
Cette ressource est éligible aux crédits ISC2 CPE. Soumettez le formulaire de crédit pour réclamer vos crédits de formation continue.
