RĂ©surgence dâune campagne AiTM/BEC abusant de SharePoint contre le secteur de lâĂ©nergie
Source: Microsoft Defender Security Research Team. Contexte: les chercheurs dĂ©taillent une campagne multi-Ă©tapes dâAiTM phishing Ă©voluant vers des activitĂ©s de BEC contre plusieurs organisations du secteur de lâĂ©nergie, abusant de SharePoint pour la livraison et sâappuyant sur des rĂšgles de messagerie pour la persistance et lâĂ©vasion. RĂ©sumĂ© opĂ©rationnel: Les attaquants ont initialement exploitĂ© une identitĂ© de tiers de confiance compromise pour envoyer un lien SharePoint lĂ©gitime nĂ©cessitant authentification, mimant les workflows de partage SharePoint. AprĂšs clic, la chaĂźne a inclus une attaque AiTM (vol/usage de cookies de session) et la crĂ©ation de rĂšgles supprimant et marquant comme lus les emails entrants, afin de masquer lâactivitĂ©. Les comptes compromis ont servi Ă une campagne de phishing Ă grande Ă©chelle (>600 emails) vers contacts internes/externes et listes de distribution, sĂ©lectionnĂ©s depuis les fils rĂ©cents. Les opĂ©rateurs ont ensuite menĂ© des tactiques BEC: surveillance des NDR/OOO, suppression des traces, rĂ©ponses rassurantes aux doutes, puis poursuite des compromissions en chaĂźne via de nouveaux clics. DĂ©tections et rĂ©ponses Microsoft Defender XDR: ...