PoisonSeed est un acteur malveillant employant un kit d'hameçonnage résistant à la MFA pour s'emparer d'identifiants de particuliers et d'organisations, ciblant principalement les infrastructures de messagerie en vue de spams liés aux cryptomonnaies. Il utilise des courriels de spear-phishing comportant des liens malveillants, automatise le téléchargement en masse de listes de courriels et capture des cookies d'authentification pour contourner la MFA. PoisonSeed a été associé à des campagnes qui exploitent les fonctionnalités de connexion inter-appareils et recourent à des tactiques telles que l'empoisonnement de phrases de récupération (seed phrase) de cryptomonnaie. Son infrastructure comprend des domaines enregistrés via NICENIC et hébergés sur Cloudflare, avec un accent mis sur l'hameçonnage d'identifiants de CRM et de fournisseurs d'envoi d'e-mails en masse.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).