Des cybercriminels ont lancé une campagne de phishing ciblant des cadres dirigeants d'entreprises américaines, en utilisant le kit de phishing EvilProxy pour la collecte d'identifiants et des attaques de prise de contrôle de comptes. Cette campagne, initiée en juillet 2023, vise principalement des secteurs tels que la banque, les services financiers, l'assurance, la gestion immobilière, l'immobilier et l'industrie manufacturière. Les attaquants exploitent une vulnérabilité de redirection ouverte (open redirection) sur la plateforme de recherche d'emploi « indeed.com », redirigeant les victimes vers des pages de phishing malveillantes usurpant l'identité de Microsoft. EvilProxy fonctionne comme un reverse proxy, interceptant les identifiants, les codes d'authentification à deux facteurs et les cookies de session afin de détourner les comptes. Les cyberattaquants, désignés par Microsoft sous le nom de Storm-0835, comptent des centaines de clients qui paient des frais mensuels pour leurs services, ce qui rend l'attribution difficile. Les attaques consistent à envoyer des e-mails de phishing contenant des liens trompeurs vers Indeed, redirigeant les victimes vers des pages EvilProxy destinées à la collecte d'identifiants.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).