🔍 Contexte

PubliĂ© le 28 juillet 2026 par Okta Threat Intelligence (contributeur : Moussa Diallo), cet article prĂ©sente une analyse approfondie de Work Panel, une console opĂ©rateur utilisĂ©e par des acteurs malveillants pour conduire des campagnes de vishing (voice phishing) ciblant les clients de plusieurs fournisseurs d’identitĂ©, dont Okta, Microsoft 365 et Salesforce. Les donnĂ©es proviennent d’une source sensible ayant fourni un accĂšs direct Ă  la plateforme.

🎯 Description de Work Panel

Work Panel est une plateforme multi-tenant de cybercrime-as-a-service (CaaS) conçue pour ĂȘtre vendue Ă  plusieurs opĂ©rateurs indĂ©pendants. Elle automatise l’intĂ©gralitĂ© d’une opĂ©ration de vishing :

  • Enregistrement de domaines via NiceNIC
  • Clonage de marques (Okta, Microsoft, Salesforce) en quelques clics
  • Gestion d’infrastructure via Cloudflare DNS, Caddy reverse-proxy, PM2 (Node.js), Bunny CDN
  • Recherche de cibles via une intĂ©gration RocketReach (donnĂ©es B2B lĂ©gitimes)
  • Routage d’appels via des credentials SIP fournis aux appelants
  • Capture de credentials en temps rĂ©el avec notifications Telegram
  • Envoi d’emails de phishing via SMTP avec templates {{variable}}

đŸ‘„ Structure des rĂŽles (RBAC)

La plateforme implĂ©mente trois rĂŽles avec contrĂŽle d’accĂšs cĂŽtĂ© serveur :

  • Caller (appelant) : accĂšs limitĂ© Ă  la recherche de cibles (RocketReach), aux credentials SIP, et Ă  un mailer basique. N’a pas accĂšs aux credentials capturĂ©s.
  • Manager : supervise les appelants, gĂšre la file d’attente live des sessions, visualise et copie les credentials capturĂ©s, reçoit les notifications Telegram.
  • Admin : contrĂŽle total de l’infrastructure, rotation des clĂ©s API, kill switch (self-destruct), audit log complet, surveillance en temps rĂ©el des callers.

đŸ•”ïž Attribution

Work Panel est utilisĂ© par au moins un cluster d’intrusion suivi par Okta sous le nom O-UNC-045, Ă©galement connu sous l’alias CORDIAL SPIDER.

⚙ CaractĂ©ristiques techniques notables

  • Chaque site de phishing tourne sur son propre sous-domaine, processus PM2 et bloc Caddy
  • Clonage automatique des logos/couleurs Okta via URL de connexion, et des tenants Microsoft via les endpoints de tenant-discovery
  • Liens email wrappĂ©s via Bunny CDN pour le click-tracking
  • Endpoint de self-destruct supprimant tous les sites, processus et enregistrements DNS en une action
  • Plateforme probablement dĂ©veloppĂ©e avec assistance IA (vibe-coded)
  • SĂ©paration des donnĂ©es : les callers ne voient jamais les credentials capturĂ©s (contrĂŽle du risque interne)

📋 Type d’article

Il s’agit d’une analyse technique et de threat intelligence publiĂ©e par Okta, visant Ă  documenter le fonctionnement interne d’une plateforme CaaS active, Ă  exposer le modĂšle opĂ©rationnel des campagnes de vishing organisĂ©es, et Ă  fournir des mappings MITRE ATT&CK avec des recommandations dĂ©fensives.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • CORDIAL SPIDER (cybercriminal) —

TTP

  • T1566 — Phishing (Initial Access)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1078 — Valid Accounts (Initial Access)
  • T1098.005 — Account Manipulation: Device Registration (Persistence)
  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1588.005 — Obtain Capabilities: Exploits (Resource Development)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1585 — Establish Accounts (Resource Development)
  • T1659 — Content Injection (Initial Access)
  • T1656 — Impersonation (Defense Evasion)

Malware / Outils

  • Work Panel (framework)

🟡 Indice de vĂ©rification factuelle : 45/100 (moyenne)

  • ⬜ okta.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 20691 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC Ă  vĂ©rifier (0pts)
  • ✅ 11 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : CORDIAL SPIDER (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.okta.com/blog/threat-intelligence/behind-the-scenes-of-a-vishing-operation/