đ Contexte
Analyse publiĂ©e le 4 septembre 2026 par le KnowBe4 Threat Lab (analystes Prabhakaran Ravichandhiran et Jeewan Singh Jalal). Il s’agit d’une campagne de phishing active Ă grande Ă©chelle, ciblant des organisations dans les secteurs manufacturier, gouvernemental, financier et associatif Ă l’Ă©chelle mondiale.
âïž MĂ©canisme d’attaque
La campagne repose sur une chaĂźne de redirections multi-sauts exploitant exclusivement des services Google lĂ©gitimes avant d’atteindre l’infrastructure attaquante :
meet.google.com/linkredirect(open redirect via paramÚtredest=)www.google.com/url?q=(open redirect Google Search)adservice.google.com.ph/ddm/clk/(DoubleClick Marketing Manager, ccTLD Philippines)cse.google.com/url(Custom Search Engine open redirect)images.google.com.bd/images.google.dj(variantes ccTLD Google Image Search)googletagmanager.com/debug/clearcookies?url=(endpoint debug GTM)analytics.google.comavec paramÚtredl=(endpoint Analytics détourné)
L’adresse email de la victime est encodĂ©e en base64 dans le fragment URL (#), invisible aux logs serveur et aux scanners d’URL.
đŻ Harvester dynamique
La page d’atterrissage est construite en temps rĂ©el Ă partir de l’email de la victime :
- Logo de l’organisation rĂ©cupĂ©rĂ© en direct via Clearbit (
logo.clearbit.com) - Capture d’Ă©cran du site web de l’organisation via thum.io
- Vérification des enregistrements MX via Google Public DNS API (filtre les sandboxes)
- Géolocalisation de la victime via ipinfo.io
- Interface localisée en 16 langues selon la locale du navigateur
- Email pré-rempli dans le formulaire, double soumission forcée pour capturer deux paires de credentials
đ§ Leurres observĂ©s
- DocuSign / SafeSend ONE : revue de documents
- Microsoft 365 / Office 365 : expiration de credentials
- FedEx Express : livraison de colis (domaine universitaire brésilien compromis :
guardaresponsavel.unb.br) - OneDrive / Intuit QuickBooks : notifications de paiement (avec QR code)
- Social Security : alertes de prestations gouvernementales
- Microsoft : faux messages vocaux
đ Double piste d’exĂ©cution
- Track A : Harvesting de credentials Microsoft (interface Sign-in) ou interception du flux d’autorisation de device via faux portail OneDrive avec code de jumelage
- Track B : Installation silencieuse de ScreenConnect (RMM lĂ©gitime) via fausse vĂ©rification d’identitĂ©, offrant un accĂšs persistant rĂ©sistant aux rĂ©initialisations de mot de passe et au MFA
đ€ Exfiltration
Les credentials sont exfiltrĂ©s en temps rĂ©el vers un bot Telegram (Chat ID : 7861974506), accompagnĂ©s de l’IP, gĂ©olocalisation, navigateur et enregistrements MX de la victime.
đ Type d’article
Analyse technique approfondie publiĂ©e par un lab de threat intelligence, visant Ă documenter les TTPs d’une campagne active et Ă fournir des IOCs exploitables pour les Ă©quipes SOC/SIEM.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1566.002 â Phishing: Spearphishing Link (Initial Access)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1027.006 â HTML Smuggling (Defense Evasion)
- T1036 â Masquerading (Defense Evasion)
- T1056.003 â Input Capture: Web Portal Capture (Collection)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1219 â Remote Access Software (Command and Control)
- T1598.003 â Phishing for Information: Spearphishing Link (Reconnaissance)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1090 â Proxy (Command and Control)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1114 â Email Collection (Collection)
IOC
- Domaines :
vazquezfleytas.comâ VT · URLhaus · ThreatFox - Domaines :
zh-l-haixing.comâ VT · URLhaus · ThreatFox - Domaines :
odahlzr5lm.reliabilityinoperations.deâ VT · URLhaus · ThreatFox - Domaines :
cloudbemismanufacturingcompanygroup.rydezyhrsysteminc.vuâ VT · URLhaus · ThreatFox - Domaines :
servicetriumphgroupsimplyappraisals.spectrhwqumbrands.vuâ VT · URLhaus · ThreatFox - Domaines :
unitedtechnofzmlogies.vuâ VT · URLhaus · ThreatFox - Domaines :
velvorra.comâ VT · URLhaus · ThreatFox - Domaines :
cloudgillettebrandberkshirehathaway.rtzcoekdrporation.vuâ VT · URLhaus · ThreatFox - Domaines :
furqanmustafa.comâ VT · URLhaus · ThreatFox - Domaines :
staiwooje.appâ VT · URLhaus · ThreatFox - Domaines :
edificiocristal.ptâ VT · URLhaus · ThreatFox - Domaines :
goldenearth.maâ VT · URLhaus · ThreatFox - Domaines :
document24acces.comâ VT · URLhaus · ThreatFox - Domaines :
anglictina-doucovani.czâ VT · URLhaus · ThreatFox - Domaines :
camara-verde.orgâ VT · URLhaus · ThreatFox - Domaines :
demo.mybluekart.comâ VT · URLhaus · ThreatFox - Domaines :
sefvraa.comâ VT · URLhaus · ThreatFox - Domaines :
guzeldagenerji.com.trâ VT · URLhaus · ThreatFox - Domaines :
monntgro.comâ VT · URLhaus · ThreatFox - Domaines :
cindymagee.netâ VT · URLhaus · ThreatFox - Domaines :
itunes321.rovitan.vuâ VT · URLhaus · ThreatFox - Domaines :
servicesmallplanetdigitalsystems.gdipbrinfotech.vuâ VT · URLhaus · ThreatFox - Domaines :
pittni.comâ VT · URLhaus · ThreatFox - Domaines :
guardaresponsavel.unb.brâ VT · URLhaus · ThreatFox - URLs :
https://link-form-unj9.p-sm7rw6ru.workers.devâ URLhaus - URLs :
https://data-cloud-ofe8.p-8yejy42o.workers.devâ URLhaus - URLs :
https://amzn-redirecturl-dc73bfyf29-campaign.sharepoint.comâ URLhaus
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 7 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ScreenConnect (rat)
đą Indice de vĂ©rification factuelle : 65/100 (haute)
- ⏠blog.knowbe4.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 23932 chars â texte complet (fulltext extrait) (15pts)
- â 27 IOCs (IPs/domaines/CVEs) (10pts)
- â 3/6 IOCs confirmĂ©s (ThreatFox, URLhaus, VirusTotal) (15pts)
- â 12 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
vazquezfleytas.com(domain) â VT (13/89 dĂ©tections)zh-l-haixing.com(domain) â VT (3/89 dĂ©tections)odahlzr5lm.reliabilityinoperations.de(domain) â VT (9/89 dĂ©tections)
đ Source originale : https://blog.knowbe4.com/bypassing-the-gatekeepers-how-a-global-phishing-campaign-turns-googles-infrastructure-into-a-trust-proxy