Depuis janvier 2020, les chercheurs de Proofpoint suivent un acteur qui détourne l'accès aux applications tierces (3PA) de Microsoft Office 365 (O365), avec une activité suspectée remontant à août 2019. L'acteur, connu sous le nom de TA2552, utilise des leurres en langue espagnole soigneusement élaborés qui exploitent un éventail restreint de thèmes et de marques. Les leurres incitent les utilisateurs à cliquer sur un lien dans le message, qui les redirige vers la page de consentement légitime des applications tierces de Microsoft. Là, ils sont invités à accorder à une application tierce des permissions utilisateur en lecture seule sur leur compte O365 via OAuth2 ou d'autres méthodes d'autorisation basées sur des jetons. TA2552 cherche à accéder à des ressources spécifiques du compte, telles que les contacts et la messagerie de l'utilisateur. Demander des permissions en lecture seule pour de telles ressources de compte pourrait servir à mener une reconnaissance du compte, à dérober discrètement des données ou à intercepter des messages de réinitialisation de mot de passe provenant d'autres comptes, comme ceux d'établissements financiers. Bien que des organisations ayant une présence mondiale aient reçu des messages de ce groupe, celui-ci semble choisir des destinataires susceptibles d'être hispanophones.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).