đ Contexte
PubliĂ© le 10 septembre 2026 par Mirage Security (blog.miragesecurity.ai), cet article prĂ©sente une analyse technique approfondie d’une campagne de vishing active attribuĂ©e Ă un groupe opĂ©rant sous le label ShinyHunters. Deux dĂ©ploiements live du kit ont Ă©tĂ© capturĂ©s et analysĂ©s.
đŻ Campagne et ciblage
La campagne est active depuis fin 2025, avec une accĂ©lĂ©ration notable en juillet 2026 via une nouvelle vague d’infrastructure. Les opĂ©rateurs ont enregistrĂ© 29 domaines .claims imitant des marques spĂ©cifiques, hĂ©bergĂ©s derriĂšre Cloudflare. Le ciblage initial portait sur la crypto/DeFi (Ă partir du 29 juillet), avant de pivoter vers les entreprises (SSO Okta) dĂšs le 1er aoĂ»t.
Répartition sectorielle des 29 domaines identifiés :
- Santé / sciences de la vie / medtech : 8 domaines (27,6%)
- Services financiers et assurance : 8 domaines (27,6%)
- Retail et restauration : 3 domaines
- Crypto/DeFi : 5 domaines
- Autres (tech, voyage, médias, cybersécurité) : 5 domaines
Deux incidents publics sont corrĂ©lĂ©s : ReliaQuest (domaine reliaquest.claims, signalĂ© le 25 aoĂ»t) et McKesson (breach Okta â Salesforce â Snowflake, 284 millions de dossiers patients revendiquĂ©s).
âïž ChaĂźne d’attaque
- Appel tĂ©lĂ©phonique : l’opĂ©rateur se fait passer pour l’IT/RH avec un prĂ©texte urgent
- Domaine leurre :
marque.claimsâ aucune faute d’orthographe, lexique crĂ©dible (portail claims) - Page clonĂ©e Okta : reproduction fidĂšle avec logo, banniĂšre “Connecting to”, “Powered by Okta”, URL factice repeinte en JS aprĂšs chargement
- Capture des credentials : username puis password sur Ă©crans sĂ©parĂ©s, postĂ©s en temps rĂ©el Ă l’opĂ©rateur
- Bypass MFA number matching : le kit rĂ©cupĂšre le chiffre de challenge en direct depuis le serveur de l’opĂ©rateur et l’affiche Ă la victime
- Session compromise : l’opĂ©rateur obtient une session Okta live
đ ïž Fonctionnement technique du kit (AiTM)
- Relay temps réel entre la session victime et la session opérateur sur le vrai tenant Okta
- Facteurs fonctionnels (relayables) : Google Authenticator, code TOTP, push notification, SMS, appel
- Facteurs dĂ©libĂ©rĂ©ment cassĂ©s (origin-bound) : Okta FastPass, clĂ© de sĂ©curitĂ©/biomĂ©trie WebAuthn, PIV/CAC â tous affichent “currently unavailable in this region”
- Captcha gate : rien ne s’exĂ©cute avant validation, bloquant les scanners automatisĂ©s
- Repaint d’URL : la barre d’adresse est réécrite en JS pour simuler un redirect SAML lĂ©gitime
- Anti-analyse scoring : redirection des chercheurs vers les vraies pages Okta
- Canaux de contrĂŽle : session poll, server-sent events (kick), heartbeat, pause flag, push-status poll, beacon d’arrivĂ©e
- Capture étagée : chaque étape (username, password, MFA) postée séparément avec tag brand+step
đïž Infrastructure
- Registrar budget + Cloudflare fronting sur tous les domaines
- 29 domaines .claims baseline (24 suspendus par le registre les 23-24 aoĂ»t, remplacĂ©s le mĂȘme jour en moins de 4h)
- Pivot vers claims-
.com et-claims.com depuis le 1er août (plus de deux douzaines dormants) - Deux domaines .com actifs observés les 1-2 septembre 2026
- Domaine
reliaquest.claimsexplicitement mentionné
đ° Nature de l’article
Article de publication de recherche / analyse technique produit par Mirage Security, visant à documenter le kit de phishing AiTM ShinyHunters, son infrastructure et ses mécanismes de bypass MFA pour les équipes CTI et les défenseurs Okta.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- ShinyHunters (cybercriminal) â orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1566 â Phishing (Initial Access)
- T1598 â Phishing for Information (Reconnaissance)
- T1557 â Adversary-in-the-Middle (Credential Access)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1621 â Multi-Factor Authentication Request Generation (Credential Access)
- T1656 â Impersonation (Defense Evasion)
- T1036 â Masquerading (Defense Evasion)
- T1056.003 â Input Capture: Web Portal Capture (Collection)
- T1078 â Valid Accounts (Defense Evasion)
- T1598.003 â Phishing for Information: Spearphishing Link (Reconnaissance)
- T1588.004 â Obtain Capabilities: Digital Certificates (Resource Development)
- T1583.001 â Acquire Infrastructure: Domains (Resource Development)
IOC
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 14 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Okta AiTM Phishing Kit (ShinyHunters) (other)
đĄ Indice de vĂ©rification factuelle : 59/100 (moyenne)
- ⏠miragesecurity.ai â source non rĂ©fĂ©rencĂ©e (0pts)
- â 18266 chars â texte complet (fulltext extrait) (15pts)
- â 1 IOC(s) (6pts)
- â 1/1 IOC(s) confirmĂ©(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
- â 12 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : ShinyHunters (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
reliaquest.claims(domain) â VT (5/89 dĂ©tections)
đ Source originale : https://www.miragesecurity.ai/blog/shinyhunters-vishing-playbook