🔍 Contexte

PubliĂ© le 10 septembre 2026 par Mirage Security (blog.miragesecurity.ai), cet article prĂ©sente une analyse technique approfondie d’une campagne de vishing active attribuĂ©e Ă  un groupe opĂ©rant sous le label ShinyHunters. Deux dĂ©ploiements live du kit ont Ă©tĂ© capturĂ©s et analysĂ©s.

🎯 Campagne et ciblage

La campagne est active depuis fin 2025, avec une accĂ©lĂ©ration notable en juillet 2026 via une nouvelle vague d’infrastructure. Les opĂ©rateurs ont enregistrĂ© 29 domaines .claims imitant des marques spĂ©cifiques, hĂ©bergĂ©s derriĂšre Cloudflare. Le ciblage initial portait sur la crypto/DeFi (Ă  partir du 29 juillet), avant de pivoter vers les entreprises (SSO Okta) dĂšs le 1er aoĂ»t.

Répartition sectorielle des 29 domaines identifiés :

  • SantĂ© / sciences de la vie / medtech : 8 domaines (27,6%)
  • Services financiers et assurance : 8 domaines (27,6%)
  • Retail et restauration : 3 domaines
  • Crypto/DeFi : 5 domaines
  • Autres (tech, voyage, mĂ©dias, cybersĂ©curitĂ©) : 5 domaines

Deux incidents publics sont corrĂ©lĂ©s : ReliaQuest (domaine reliaquest.claims, signalĂ© le 25 aoĂ»t) et McKesson (breach Okta → Salesforce → Snowflake, 284 millions de dossiers patients revendiquĂ©s).

⚙ ChaĂźne d’attaque

  1. Appel tĂ©lĂ©phonique : l’opĂ©rateur se fait passer pour l’IT/RH avec un prĂ©texte urgent
  2. Domaine leurre : marque.claims — aucune faute d’orthographe, lexique crĂ©dible (portail claims)
  3. Page clonĂ©e Okta : reproduction fidĂšle avec logo, banniĂšre “Connecting to”, “Powered by Okta”, URL factice repeinte en JS aprĂšs chargement
  4. Capture des credentials : username puis password sur Ă©crans sĂ©parĂ©s, postĂ©s en temps rĂ©el Ă  l’opĂ©rateur
  5. Bypass MFA number matching : le kit rĂ©cupĂšre le chiffre de challenge en direct depuis le serveur de l’opĂ©rateur et l’affiche Ă  la victime
  6. Session compromise : l’opĂ©rateur obtient une session Okta live

đŸ› ïž Fonctionnement technique du kit (AiTM)

  • Relay temps rĂ©el entre la session victime et la session opĂ©rateur sur le vrai tenant Okta
  • Facteurs fonctionnels (relayables) : Google Authenticator, code TOTP, push notification, SMS, appel
  • Facteurs dĂ©libĂ©rĂ©ment cassĂ©s (origin-bound) : Okta FastPass, clĂ© de sĂ©curitĂ©/biomĂ©trie WebAuthn, PIV/CAC — tous affichent “currently unavailable in this region”
  • Captcha gate : rien ne s’exĂ©cute avant validation, bloquant les scanners automatisĂ©s
  • Repaint d’URL : la barre d’adresse est réécrite en JS pour simuler un redirect SAML lĂ©gitime
  • Anti-analyse scoring : redirection des chercheurs vers les vraies pages Okta
  • Canaux de contrĂŽle : session poll, server-sent events (kick), heartbeat, pause flag, push-status poll, beacon d’arrivĂ©e
  • Capture Ă©tagĂ©e : chaque Ă©tape (username, password, MFA) postĂ©e sĂ©parĂ©ment avec tag brand+step

đŸ—ïž Infrastructure

  • Registrar budget + Cloudflare fronting sur tous les domaines
  • 29 domaines .claims baseline (24 suspendus par le registre les 23-24 aoĂ»t, remplacĂ©s le mĂȘme jour en moins de 4h)
  • Pivot vers claims-.com et -claims.com depuis le 1er aoĂ»t (plus de deux douzaines dormants)
  • Deux domaines .com actifs observĂ©s les 1-2 septembre 2026
  • Domaine reliaquest.claims explicitement mentionnĂ©

📰 Nature de l’article

Article de publication de recherche / analyse technique produit par Mirage Security, visant à documenter le kit de phishing AiTM ShinyHunters, son infrastructure et ses mécanismes de bypass MFA pour les équipes CTI et les défenseurs Okta.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

TTP

  • T1566 — Phishing (Initial Access)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1621 — Multi-Factor Authentication Request Generation (Credential Access)
  • T1656 — Impersonation (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1056.003 — Input Capture: Web Portal Capture (Collection)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)
  • T1588.004 — Obtain Capabilities: Digital Certificates (Resource Development)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)

IOC

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Okta AiTM Phishing Kit (ShinyHunters) (other)

🟡 Indice de vĂ©rification factuelle : 59/100 (moyenne)

  • ⬜ miragesecurity.ai — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 18266 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ✅ 1/1 IOC(s) confirmĂ©(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 12 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : ShinyHunters (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • reliaquest.claims (domain) → VT (5/89 dĂ©tections)

🔗 Source originale : https://www.miragesecurity.ai/blog/shinyhunters-vishing-playbook