Storm-0539 est un cyberattaquant à motivation financière actif depuis au moins 2021. Il cible principalement les organisations de vente au détail pour de la fraude et du vol de cartes-cadeaux. Ses tactiques comprennent le phishing par e-mail ou SMS afin de diffuser des liens malveillants qui redirigent les utilisateurs vers des pages de phishing conçues pour dérober identifiants et jetons de session. Une fois l'accès obtenu, Storm-0539 enregistre un appareil pour les invites d'authentification secondaire, contournant l'authentification multifacteur et obtenant une persistance dans l'environnement. Il collecte également des e-mails, des listes de contacts et des configurations réseau en vue d'attaques ultérieures contre les mêmes organisations.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).