Storm-2755 краде заплати чрез компрометирани акаунти

Киберпрестъпна група, проследявана като Storm-2755, провежда целенасочени атаки срещу служители в Канада, като пренасочва техните заплати към контролирани от нападателите банкови сметки.

Атаките използват усъвършенствани техники за кражба на сесии и заобикаляне на многофакторна автентикация (MFA), което ги прави особено опасни дори за организации с базови мерки за сигурност.

Как работи атаката

Нападателите създават фалшиви страници за вход, имитиращи Microsoft 365, които се разпространяват чрез:

  • malvertising (злонамерена реклама)
  • SEO poisoning (манипулирани резултати в търсачките)

Жертвите попадат на тези страници и въвеждат своите данни, без да подозират, че комуникацията се прихваща в реално време.

AiTM атаки – ключът към успеха

Тук се използва техника, известна като „adversary-in-the-middle“ (AiTM), при която атакуващият:

  • прихваща целия процес на автентикация
  • извлича сесийни „бисквитки“ и OAuth токени
  • използва ги за достъп без повторно въвеждане на парола или MFA

Тъй като тези токени представляват вече удостоверена сесия, те позволяват на атакуващите да заобиколят традиционните MFA защити.

Какво правят след пробива

След като получат достъп до акаунта, нападателите предприемат няколко стъпки:

  • създават правила в пощата, които скриват съобщения от HR отделите
  • търсят ключови думи като „заплата“, „банка“, „директен депозит“
  • изпращат имейли до HR с искане за промяна на банковите данни

Ако социалното инженерство не успее, атакуващите директно влизат в системи като Workday и променят данните за изплащане на заплати.

По-широкият контекст – BEC измами

Този тип атаки са разновидност на т.нар. Business Email Compromise (BEC) измами. Според FBI Internet Crime Complaint Center, само за една година са регистрирани над 24 000 подобни случая, с щети над 3 милиарда долара.

Подобна кампания, проведена от Storm-2657, е била насочена към университети в САЩ и също е използвала AiTM техники.

Как да се защитим

Експертите препоръчват следните мерки:

  • използване на phishing-resistant MFA (например FIDO2 ключове)
  • блокиране на остарели протоколи за автентикация
  • незабавно анулиране на компрометирани сесии и токени
  • премахване на подозрителни правила в пощата
  • смяна на всички пароли и MFA настройки

Допълнително, организациите трябва да обучават служителите си да разпознават фишинг атаки и да проверяват внимателно адресите на страниците за вход.

e-security.bg

Подобни

Balkan Polymers е обявена за жертва на The Gentlemen
15.09.2026
nuevo-ransomware
Аптеки Марешки са обявени за жертва на The Gentlemen - твърдението за пробив все още не е потвърдено
15.09.2026
ransomware
Cl0p твърди, че е откраднал 270 GB вътрешни данни от Harley-Davidson
15.09.2026
harley
Revolut разкри пробив: нападатели се представиха за държавна институция и получиха финансови данни
15.09.2026
revolut
OpenAI допуска забавяне на надпреварата за ИИ
13.09.2026
ai
Китай източва милиарди токени от водещи американски модели за ИИ
11.09.2026
usa china

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy