Berdasarkan pantauan tim redaksi dari laporan keamanan siber global, sebuah kampanye phishing berbasis email yang masif saat ini tengah menyasar berbagai organisasi penting di seluruh dunia. Berdasarkan analisis Arctic Wolf Labs, serangan ini memanfaatkan teknik adversary-in-the-middle atau AitM untuk mengambil alih akun Microsoft 365 milik korporasi secara senyap.
// RELATED STORIES
Suka dengan artikel ini?
Dapatkan lebih banyak informasi teknologi menarik dengan berlangganan newsletter kami. Gratis!
Subscribe Sekarang →Menurut pengamatan para ahli, kampanye berbahaya ini secara spesifik menargetkan sektor kesehatan, pendidikan, manufaktur, pemerintahan, serta jasa profesional di Amerika Serikat, Kanada, dan Eropa. Serangan tersebut memiliki kemiripan taktis yang signifikan dengan kelompok peretas Storm-2755 atau dikenal sebagai Payroll Pirates yang fokus membajak alur pembayaran gaji.
Dalam menjalankan aksinya, para pelaku menggunakan rantai pengalihan enam tahap yang melibatkan layanan sah seperti Google Meet dan Amazon S3 untuk melewati filter keamanan. Menurut Arctic Wolf, "Kampanye menggunakan proxy residensial untuk menyamarkan masuknya aktivitas berbahaya sebagai lalu lintas konsumen biasa."
Observasi lebih lanjut menunjukkan bahwa setelah berhasil mendapatkan akses awal melalui halaman login palsu yang mencuri kredensial dan kode autentikasi multifaktor, peretas mengeksploitasi Microsoft Graph API. Mereka memindai pengguna yang bertanggung jawab atas sumber daya manusia, keuangan, dan administrasi guna mengumpulkan data sensitif terkait penggajian.
Berdasarkan temuan di lapangan, para pelaku sengaja menghindari tindakan mencolok seperti perubahan metode keamanan demi menghindari deteksi dini. Mengutip pernyataan Arctic Wolf, "Dengan menghindari perilaku BEC yang umum ini, para pelaku ancaman membatasi peluang deteksi dini berdasarkan modifikasi akun."