Potrivit The Hacker News, Microsoft a descoperit două campaniile de atacatori care exploatează infrastructura de email pentru a fura date din conturi cloud. Prima campanie, între 3 și 5 august 2026, a trimis peste un milion de emailuri frauduloase, imitând CEO-ul unor companii și solicitând transferuri ACH pentru o presupusă abonare ServiceNow. Atacatorii au folosit domenii falsificate și au inclus facturi contrafăcute, iar emailurile conțineau semnături cu numele și adresele reale ale conducătorilor vizați, pentru a câștiga credibilitate.
A doua campanie, activa din mai 2026, vizează conturi cloud prin ingenjerie socială focusată pe „passkey”. Atacatorii contactează angajații prin telefon sau SMS, pretinzând că sunt din departamentul IT, și-i direcționează pe site-uri falsificate care imită interfața de autentificare Microsoft. Scopul este să captureze credențiale sau să-și acorde acces la conturile companiei. După compromitere, actori folosesc API-uri pentru a descărca date din SharePoint, OneDrive și a colecta mailuri.
Microsoft a atribuit atacurile unor grupuri cunoscute sub numele Storm-3121, Storm-3032 și UNC6671, care sunt implicate în șantaj și exfiltare de date. Expertul subliniază că atacatorii efectuează cercetări aprofundate din surse publice și folosesc domenii construite în jurul temelor de verificare identității și SSO, adesea adăugând subdomenii cu numele companiei vizate.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.


