Storm-2372 est un acteur étatique présumé aligné sur les intérêts russes, menant des campagnes de phishing par device code ciblant des gouvernements, des ONG et divers secteurs d'activité en Europe, en Amérique du Nord, en Afrique et au Moyen-Orient. L'acteur emploie des tactiques consistant à usurper l'identité de personnalités notables via des services de messagerie tiers comme WhatsApp et Signal afin d'instaurer un lien de confiance avant d'envoyer des invitations de phishing. Ces invitations incitent les utilisateurs à compléter des demandes d'authentification par device code, accordant à Storm-2372 un accès initial aux comptes des victimes et permettant des activités de collecte de données via l'API Graph, y compris la récupération d'e-mails. Microsoft a observé l'acteur recourant à des recherches par mots-clés au sein des comptes compromis pour exfiltrer des informations sensibles.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).