đ Contexte
PubliĂ© le 28 juillet 2026 par Okta Threat Intelligence (contributeur : Moussa Diallo), cet article prĂ©sente une analyse approfondie de Work Panel, une console opĂ©rateur utilisĂ©e par des acteurs malveillants pour conduire des campagnes de vishing (voice phishing) ciblant les clients de plusieurs fournisseurs d’identitĂ©, dont Okta, Microsoft 365 et Salesforce. Les donnĂ©es proviennent d’une source sensible ayant fourni un accĂšs direct Ă la plateforme.
đŻ Description de Work Panel
Work Panel est une plateforme multi-tenant de cybercrime-as-a-service (CaaS) conçue pour ĂȘtre vendue Ă plusieurs opĂ©rateurs indĂ©pendants. Elle automatise l’intĂ©gralitĂ© d’une opĂ©ration de vishing :
- Enregistrement de domaines via NiceNIC
- Clonage de marques (Okta, Microsoft, Salesforce) en quelques clics
- Gestion d’infrastructure via Cloudflare DNS, Caddy reverse-proxy, PM2 (Node.js), Bunny CDN
- Recherche de cibles via une intégration RocketReach (données B2B légitimes)
- Routage d’appels via des credentials SIP fournis aux appelants
- Capture de credentials en temps réel avec notifications Telegram
- Envoi d’emails de phishing via SMTP avec templates {{variable}}
đ„ Structure des rĂŽles (RBAC)
La plateforme implĂ©mente trois rĂŽles avec contrĂŽle d’accĂšs cĂŽtĂ© serveur :
- Caller (appelant) : accĂšs limitĂ© Ă la recherche de cibles (RocketReach), aux credentials SIP, et Ă un mailer basique. N’a pas accĂšs aux credentials capturĂ©s.
- Manager : supervise les appelants, gĂšre la file d’attente live des sessions, visualise et copie les credentials capturĂ©s, reçoit les notifications Telegram.
- Admin : contrĂŽle total de l’infrastructure, rotation des clĂ©s API, kill switch (self-destruct), audit log complet, surveillance en temps rĂ©el des callers.
đ”ïž Attribution
Work Panel est utilisĂ© par au moins un cluster d’intrusion suivi par Okta sous le nom O-UNC-045, Ă©galement connu sous l’alias CORDIAL SPIDER.
âïž CaractĂ©ristiques techniques notables
- Chaque site de phishing tourne sur son propre sous-domaine, processus PM2 et bloc Caddy
- Clonage automatique des logos/couleurs Okta via URL de connexion, et des tenants Microsoft via les endpoints de tenant-discovery
- Liens email wrappés via Bunny CDN pour le click-tracking
- Endpoint de self-destruct supprimant tous les sites, processus et enregistrements DNS en une action
- Plateforme probablement développée avec assistance IA (vibe-coded)
- Séparation des données : les callers ne voient jamais les credentials capturés (contrÎle du risque interne)
đ Type d’article
Il s’agit d’une analyse technique et de threat intelligence publiĂ©e par Okta, visant Ă documenter le fonctionnement interne d’une plateforme CaaS active, Ă exposer le modĂšle opĂ©rationnel des campagnes de vishing organisĂ©es, et Ă fournir des mappings MITRE ATT&CK avec des recommandations dĂ©fensives.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- CORDIAL SPIDER (cybercriminal) â
TTP
- T1566 â Phishing (Initial Access)
- T1598 â Phishing for Information (Reconnaissance)
- T1078 â Valid Accounts (Initial Access)
- T1098.005 â Account Manipulation: Device Registration (Persistence)
- T1557 â Adversary-in-the-Middle (Credential Access)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1588.005 â Obtain Capabilities: Exploits (Resource Development)
- T1583.001 â Acquire Infrastructure: Domains (Resource Development)
- T1585 â Establish Accounts (Resource Development)
- T1659 â Content Injection (Initial Access)
- T1656 â Impersonation (Defense Evasion)
Malware / Outils
- Work Panel (framework)
đĄ Indice de vĂ©rification factuelle : 45/100 (moyenne)
- ⏠okta.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 20691 chars â texte complet (fulltext extrait) (15pts)
- ⏠aucun IOC extrait (0pts)
- ⏠pas d’IOC Ă vĂ©rifier (0pts)
- â 11 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : CORDIAL SPIDER (5pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.okta.com/blog/threat-intelligence/behind-the-scenes-of-a-vishing-operation/