Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Phishing AiTM de Payroll Pirates roba sesiones de Microsoft 365 y correos de nóminas


El grupo Payroll Pirates está utilizando correos de phishing para secuestrar sesiones de Microsoft 365 y acceder a buzones relacionados con el pago de nóminas. La campaña suplanta notificaciones de mensajes de voz para dirigir a las víctimas a un portal fraudulento, logrando evadir la autenticación de múltiples factores (MFA) para cometer fraudes financieros.





Los Payroll Pirates están utilizando correos electrónicos de phishing para secuestrar sesiones de Microsoft 365 y buscar en buzones de correo relacionados con la nómina.

La campaña convierte una alerta de buzón de voz en una ruta para el fraude financiero, incluso cuando la autenticación de múltiples factores (MFA) está activada.

Los mensajes imitan una notificación de llamada automatizada e invitan a los destinatarios a abrir un portal de buzón de voz.

Al hacer clic, el usuario pasa por servicios de redireccionamiento antes de llegar a una página de inicio de sesión falsa que retransmite el proceso real de inicio de sesión de Microsoft, como en la nueva campaña de ataques AiTM.

Analistas de Arctic Wolf identificaron actividad en organizaciones de salud, educación, manufactura, gobierno y servicios profesionales en América del Norte y Europa.

Redacted phishing email showing the voicemail notification lure (Source - Arctic Wolf)
Correo electrónico de phishing redactado que muestra el señuelo de notificación de buzón de voz (Fuente – Arctic Wolf)

En julio, cientos de organizaciones recibieron los correos, encontrándose intrusiones en entornos variados.

Arctic Wolf indicó en un informe  que la operación coincide con Storm-2755 de Microsoft, conocidos como Payroll Pirates.

En lugar de enviar mensajes fraudulentos inmediatamente, los operadores mayormente mantienen el acceso, identifican al personal de finanzas y recopilan información que podría permitir el abuso de la nómina más adelante.

Payroll Pirates secuestran sesiones de Microsoft 365

El señuelo inicial lleva un logotipo de Microsoft, detalles de un remitente inventado y un asunto con el formato “[Organización] :ATTN: Review messages. Ref id: [cadena aleatoria]”.

Su cadena de redireccionamiento abusa de Google Meet, enlaces de publicidad de Google y alojamiento de Amazon S3 para que el destino malicioso sea más difícil de detectar por los filtros de reputación.

En el sitio final, un proxy de adversario en el medio (AiTM) se coloca entre la víctima y Microsoft.

Este reenvía las páginas de autenticación genuinas en tiempo real y luego captura el código de autorización y el material de la sesión después de que la víctima completa el inicio de sesión y el MFA. Es por eso que los restablecimientos de contraseña por sí solos no pueden considerarse una respuesta completa.

Multi-stage redirect chain (Source - Arctic Wolf)
Cadena de redireccionamiento de múltiples etapas (Fuente – Arctic Wolf)

El kit también verifica los detalles del navegador, la configuración de la pantalla, el idioma, la ubicación y pistas de automatización antes de redirigir a los visitantes.

Luego, parece utilizar una infraestructura de proxies residenciales cerca del país de la víctima, haciendo que los inicios de sesión maliciosos posteriores parezcan conexiones normales desde el hogar o el móvil.

Si estás siguiendo los ataques de phishing AiTM dirigidos a cuentas en la nube, podrás ver por qué este enfoque de retransmisión sigue siendo difícil de detener solo con el MFA convencional.

En cuestión de minutos, pueden comenzar inicios de sesión sospechosos en OfficeHome. Arctic Wolf observó combinaciones improbables de dispositivos y navegadores, incluyendo navegadores móviles reportados en Windows 10, además del error 90014 en algunos intentos de autenticación.

El error no fue universal, pero su presencia junto con otras señales inusuales lo hace útil para la investigación.

La recopilación de correos de nómina aumenta el riesgo de fraude

Entre 11 y 24 horas después, los atacantes comenzaron a refrescar las sesiones comprometidas aproximadamente cada ocho horas desde direcciones residenciales cambiantes.

El mismo SessionID persistía mientras que la dirección IP, la red y la geografía cambiaban, lo que apunta a una automatización gestionada centralmente en lugar de un empleado normal moviéndose entre redes.

Los actores luego utilizaron Microsoft Graph para buscar personal de nómina, RRHH, finanzas y administración, antes de abrir correos conectados a facturas, pagos, banca, beneficios y documentos internos.

Esto refleja el riesgo descrito en el reconocimiento de Microsoft Graph dirigido a nóminas, donde el conocimiento del buzón puede ayudar a los criminales a atacar los procesos de salario o depósito directo.

The official Microsoft 365 login page is proxied (Source - Arctic Wolf)
La página de inicio de sesión oficial de Microsoft 365 está siendo proxied (Fuente – Arctic Wolf)

La mayoría de los casos no incluyeron cambios de contraseña, nuevos dispositivos, reenvíos o phishing saliente masivo. Esa moderación reduce las señales de advertencia.

En un número menor de casos, los operadores crearon reglas que movían los mensajes a "Elementos eliminados" y los marcaban como leídos, ocultando potencialmente las respuestas mientras se persigue una solicitud financiera.

Tú, como defensor, deberías correlacionar los registros de identidad, sesión y buzón en lugar de juzgar cada inicio de sesión por separado.

Los investigadores deben buscar actividad de Outlook utilizando Firefox o Python Requests, accesos recurrentes cada ocho horas con un solo SessionID, búsquedas de Microsoft Graph para roles relacionados con finanzas y eventos inusuales de MailItemsAccessed.

La amenaza más amplia de redireccionamiento de secuestro de sesión AiTM muestra por qué los equipos de nómina deben verificar independientemente los cambios de datos bancarios.

Si sospechas de un compromiso, revoca las sesiones activas inmediatamente, restablece las credenciales y vuelve a registrar el MFA.

Revisa la actividad del sistema de nómina y RRHH durante todo el periodo posible de exposición, especialmente los cambios de depósito directo, luego verifica los registros de auditoría para establecer qué mensajes fueron accedidos y busca el mismo patrón en otras cuentas.

A largo plazo, los métodos de inicio de sesión resistentes al phishing, las reglas de acceso a dispositivos gestionados y la Evaluación de Acceso Continuo pueden reducir el valor de las sesiones robadas.

Las organizaciones deben conservar los registros de inicio de sesión no interactivos, ya que de lo contrario los refrescos periódicos podrían ser invisibles, y entrenar al personal para que reporte avisos de buzón de voz inesperados antes de abrir los enlaces.


Fuentes:
https://cybersecuritynews.com/payroll-pirates-aitm-phishing/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.