Onderzoekers op het gebied van cyberbeveiliging hebben de aandacht gevestigd op een actieve ‘wijdverspreide e-mailgestuurde phishing-campagne’ die gebruikmaakt van AitM-technieken (adversary-in-the-middle) om de controle over Microsoft 365-accounts over te nemen met als doel sleutelpersoneel te identificeren dat betrokken is bij financiële workflows en gerelateerde e-mail te verzamelen.
“De campagne maakt gebruik van residentiële proxy’s om kwaadaardige aanmeldingen te vermommen als gewoon consumentenverkeer”, aldus Arctic Wolf Labs. “Geautomatiseerde activiteit houdt gecompromitteerde sessies in stand met tussenpozen van ongeveer acht uur.”
Er wordt beoordeeld dat de activiteit een impact heeft op organisaties in de sectoren gezondheidszorg, onderwijs, productie, overheid en professionele dienstverlening in de VS, Canada en Europa. Het deelt tactische overlappingen met Payroll Pirate-aanvallen die door Microsoft worden gevolgd onder de naam Storm-2755.
Payroll Pirates is de aanduiding die is toegewezen aan een breder financieel gemotiveerd dreigingscluster waarbij de accounts van werknemers worden gekaapt om salarisbetalingen om te leiden naar door de aanvaller gecontroleerde accounts. Sommige aspecten van deze campagnes zijn sinds begin 2025 gedocumenteerd, waarbij Microsoft een gerelateerde dreiging als Storm-2657 volgde.
Arctic Wolf zei dat het honderden organisaties zag die het doelwit waren van e-mail als onderdeel van de nieuwste phishing-campagne van vorige maand, resulterend in succesvolle inbraken in een breed scala aan slachtofferomgevingen.
Aanvalsketens omvatten het gebruik van phishing-e-mails met voicemail-thema om slachtoffers naar AitM-lokvogelpagina’s te leiden die fungeren als proxy voor de legitieme authenticatiestroom van Microsoft-accounts, terwijl ze heimelijk hun inloggegevens en multi-factor authenticatie (MFA) codes vastleggen.
Dit wordt bereikt door middel van een omleidingsketen in zes fasen, waarbij gebruik wordt gemaakt van legitieme en vertrouwde services zoals Google, Google Meet, Google Ads en Amazon S3 om reputatiegestuurde filters te omzeilen.
“De keten begint met een Google Meet-linkredirect-URL en gaat verder via de uitgaande link-infrastructuur van Google voordat deze een Campaign Manager /ddm/clk dynamische kliktracker bereikt”, aldus Arctic Wolf. “In de activiteit die we observeerden, verwees de bestemming ingebed in de tracker-URL naar een HTML-object dat werd gehost in een Amazon AWS S3-bucket. De door S3 gehoste pagina stuurde het slachtoffer vervolgens door naar de AitM-phishing-infrastructuur van de campagne.”
De phishing-pagina’s maken ook gebruik van JavaScript om vingerafdrukken te maken van de bezoekende host, waarbij informatie wordt verzameld over de webbrowser, het besturingssysteem, scherm- en vensterafmetingen, browsertaal, tijdzoneverschuiving, cookiemogelijkheden, WebDriver-status, WebGL-leverancier en beschikbaarheid van browser-API. Al deze informatie wordt verpakt en via een HTTP POST-verzoek naar een PHP-eindpunt verzonden. Het script leidt de browser vervolgens om naar het proxy-eindpunt van Microsoft OAuth.

Het vraagt ook een geolocatie-API (“api.country(.)is”) naar de landcode van de aanvrager en slaat het resultaat op in een “rcfh_country”-cookie met een vervaldatum van zeven dagen. Zodra de initiële toegang is verkregen, misbruikt de bedreigingsacteur de gecompromitteerde sessies om e-mails te verzamelen van salaris- en HR-personeel dat betrokken is bij financiële zaken binnen de onderneming.
Bovendien blijkt uit gecontroleerde tests dat de kwaadwillige aanmeldingsactiviteit binnen enkele minuten afkomstig is van een residentieel proxy-exitknooppunt in het land van het slachtoffer. Dit geeft aan dat de bedreigingsactoren mogelijk gebruik maken van de geolocatiegegevens om een geografisch aangepaste proxy-infrastructuur te selecteren voor daaropvolgende aanmeldingen en beveiligingscontroles te omzeilen die anders toegang vanaf ongebruikelijke IP-adressen verhinderen.
Sommige van deze inloggebeurtenissen rapporteren ‘onwaarschijnlijke combinaties van browser en besturingssysteem’, zoals mobiele versies van Apple Safari of Google Chrome op Windows 10.
“Normaal gesproken begonnen 11 tot 24 uur na de aanvankelijke abnormale activiteit kwaadwillige aanmeldingen met tussenpozen van acht uur terug te komen na het wisselen van residentiële proxyadressen”, voegde Arctic Wolf eraan toe. “Deze gebeurtenissen rapporteerden Microsoft Outlook als de clienttoepassing, maar gebruikten Firefox 131.0, Firefox 151.0 of af en toe Python Requests-gebruikersagenten in plaats van de verwachte Edge-gebruikersagent.”
“De terugkerende aanmeldingen behielden dezelfde sessie-ID terwijl het bron-IP-adres, de ASN en de geografische locatie veranderden, wat verder bewijs leverde dat gecentraliseerde automatisering elke gecompromitteerde sessie afzonderlijk ververste.”
Net als in het geval van Storm-2755 is gebleken dat de bedreigingsactoren vertrouwen op de Microsoft Graph API om huurdergebruikers op te sommen die verband houden met salaris-, HR-, financiële en administratieve functies, en vervolgens toegang te krijgen tot berichten met betrekking tot salarisadministratie, facturen, betalingen, bankieren, voordelen en interne documenten.
Bij de meeste inbraken die door de beveiligingsleverancier zijn onderzocht, zouden de aanvallers hun acties na de compromittering hebben beperkt tot sessieonderhoud, verkenning en het verzamelen van mailboxen. Er is geen andere activiteit waargenomen, waaronder wijzigingen in de MFA-methode, apparaatregistratie, wijziging van inloggegevens, laterale phishing of het maken van inboxregels.
“Door dit veel voorkomende BEC-gedrag te vermijden, beperkten de bedreigingsactoren de mogelijkheden voor vroege detectie op basis van accountwijzigingen of uitgaand e-mailmisbruik”, voegde Arctic Wolf eraan toe.
Dat gezegd hebbende, betrof een handvol gevallen de aanvallers die zich bezighielden met praktische toetsenbordactiviteit om inboxregels te creëren die automatisch bepaalde berichten van Inbox naar Verwijderde Items verplaatsten en deze als gelezen markeerden. Er zijn aanwijzingen dat de operators selectief tussenbeide kwamen voor accountmanipulatie, terwijl een gecentraliseerde automatiseringsinfrastructuur andere aspecten van de aanval afhandelde.
“Met behulp van roterende proxy’s hield de bedreigingsacteur stilletjes gestolen sessies in stand, identificeerde hij personeel dat betrokken was bij financiële workflows en verzamelde hij relevante mailboxgegevens via geautomatiseerde activiteiten”, aldus Arctic Wolf. “De vertraging tussen de initiële toegang en de daaropvolgende automatisering, gecombineerd met de beperkte activiteit na een compromittering, maakt het moeilijker om de campagne te verbinden met de oorspronkelijke phishing-gebeurtenis en het is minder waarschijnlijk dat bestaande detecties worden geactiveerd.”