IT之家10月10日消息,微软发文透露,自2025年3月以来,被追踪为“Storm-2657”的网络犯罪团伙在美国针对大学员工发起钓鱼邮件攻击,意在盗取薪资。目前已知有三所大学共11个账号被成功入侵,黑客利用这些账号向25所大学近6000个邮箱发送更多钓鱼邮件。
微软威胁情报部门发现,攻击主要瞄准人力管理平台Workday账号。黑客企图调低用户Workday账号里的电子薪资单(Pay Stub),将差价悄悄转至指定账号,甚至直接操控账号将每月薪资全数转走。
微软强调,黑客采用精密社会工程手段,专挑缺乏MFA多重认证的账号,针对不同用户“定制”钓鱼邮件,内容涵盖“校内出现传染性疾病”“教师不当行为”等,或伪造人力资源部门文件分享薪酬福利信息,诱使收件人点击钓鱼链接。
据介绍,受害者点击钓鱼邮件链接后,Storm-2657可窃取用户邮箱验证码,进而访问受害者的Exchange Online邮箱。成功入侵后,黑客设置收件箱规则删除Workday提醒邮件,以隐藏操作痕迹。
微软补充称,入侵邮箱账户和修改Workday薪资设置后,黑客会利用新获取的账户继续向组织内部及其他大学发送钓鱼邮件。部分情况下,黑客还将自己手机号注册为受害账户的多重认证设备,建立持久访问,在自身设备上批准进一步恶意操作以逃避检测。