🔍 Contexte

Analyse publiĂ©e le 4 septembre 2026 par le KnowBe4 Threat Lab (analystes Prabhakaran Ravichandhiran et Jeewan Singh Jalal). Il s’agit d’une campagne de phishing active Ă  grande Ă©chelle, ciblant des organisations dans les secteurs manufacturier, gouvernemental, financier et associatif Ă  l’Ă©chelle mondiale.

⚙ MĂ©canisme d’attaque

La campagne repose sur une chaĂźne de redirections multi-sauts exploitant exclusivement des services Google lĂ©gitimes avant d’atteindre l’infrastructure attaquante :

  • meet.google.com/linkredirect (open redirect via paramĂštre dest=)
  • www.google.com/url?q= (open redirect Google Search)
  • adservice.google.com.ph/ddm/clk/ (DoubleClick Marketing Manager, ccTLD Philippines)
  • cse.google.com/url (Custom Search Engine open redirect)
  • images.google.com.bd / images.google.dj (variantes ccTLD Google Image Search)
  • googletagmanager.com/debug/clearcookies?url= (endpoint debug GTM)
  • analytics.google.com avec paramĂštre dl= (endpoint Analytics dĂ©tournĂ©)

L’adresse email de la victime est encodĂ©e en base64 dans le fragment URL (#), invisible aux logs serveur et aux scanners d’URL.

🎯 Harvester dynamique

La page d’atterrissage est construite en temps rĂ©el Ă  partir de l’email de la victime :

  • Logo de l’organisation rĂ©cupĂ©rĂ© en direct via Clearbit (logo.clearbit.com)
  • Capture d’Ă©cran du site web de l’organisation via thum.io
  • VĂ©rification des enregistrements MX via Google Public DNS API (filtre les sandboxes)
  • GĂ©olocalisation de la victime via ipinfo.io
  • Interface localisĂ©e en 16 langues selon la locale du navigateur
  • Email prĂ©-rempli dans le formulaire, double soumission forcĂ©e pour capturer deux paires de credentials

📧 Leurres observĂ©s

  • DocuSign / SafeSend ONE : revue de documents
  • Microsoft 365 / Office 365 : expiration de credentials
  • FedEx Express : livraison de colis (domaine universitaire brĂ©silien compromis : guardaresponsavel.unb.br)
  • OneDrive / Intuit QuickBooks : notifications de paiement (avec QR code)
  • Social Security : alertes de prestations gouvernementales
  • Microsoft : faux messages vocaux

🔀 Double piste d’exĂ©cution

  • Track A : Harvesting de credentials Microsoft (interface Sign-in) ou interception du flux d’autorisation de device via faux portail OneDrive avec code de jumelage
  • Track B : Installation silencieuse de ScreenConnect (RMM lĂ©gitime) via fausse vĂ©rification d’identitĂ©, offrant un accĂšs persistant rĂ©sistant aux rĂ©initialisations de mot de passe et au MFA

đŸ“€ Exfiltration

Les credentials sont exfiltrĂ©s en temps rĂ©el vers un bot Telegram (Chat ID : 7861974506), accompagnĂ©s de l’IP, gĂ©olocalisation, navigateur et enregistrements MX de la victime.

📌 Type d’article

Analyse technique approfondie publiĂ©e par un lab de threat intelligence, visant Ă  documenter les TTPs d’une campagne active et Ă  fournir des IOCs exploitables pour les Ă©quipes SOC/SIEM.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1027.006 — HTML Smuggling (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1056.003 — Input Capture: Web Portal Capture (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1219 — Remote Access Software (Command and Control)
  • T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1090 — Proxy (Command and Control)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1114 — Email Collection (Collection)

IOC

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ScreenConnect (rat)

🟱 Indice de vĂ©rification factuelle : 65/100 (haute)

  • ⬜ blog.knowbe4.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 23932 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 27 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 3/6 IOCs confirmĂ©s (ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 12 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • vazquezfleytas.com (domain) → VT (13/89 dĂ©tections)
  • zh-l-haixing.com (domain) → VT (3/89 dĂ©tections)
  • odahlzr5lm.reliabilityinoperations.de (domain) → VT (9/89 dĂ©tections)

🔗 Source originale : https://blog.knowbe4.com/bypassing-the-gatekeepers-how-a-global-phishing-campaign-turns-googles-infrastructure-into-a-trust-proxy