追踪 Storm-2755:“工资海盗”攻击瞄准加拿大员工,借 AiTM 篡改工资账户

微软事件响应团队(DART)披露 financially motivated 行为者 Storm-2755 针对加拿大用户的“工资海盗”攻击:以 SEO 投毒 + AiTM 窃取 M365 令牌,冒用身份登录 Workday 篡改收款银行账户。含完整攻击链、IoC 与 Defender 狩猎指引。

📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Investigating Storm-2755: “Payroll pirate” attacks targeting Canadian employees(Microsoft(微软事件响应 DART 团队),2026-04-09)。

概要

微软事件响应团队(Microsoft Incident Response —— 检测与响应团队,DART)观察到一支 financially motivated(以获利为目的)的威胁行为者,微软内部追踪为 Storm-2755,专门针对加拿大用户发起所谓“工资海盗”(Payroll pirate)攻击:在攻陷员工账户后,冒用受害者身份登录 Workday 等 HR SaaS,将工资支票的收款银行账户改为攻击者控制账户,造成直接资金损失。本报告还原其完整攻击链、规避手法与可落地的防御/狩猎指引。

Storm-2755 的攻击链

初始访问(Initial access)

攻击者通过 SEO 投毒(SEO poisoning)或恶意广告(malvertising),将伪造的 Microsoft 365 登录页顶置在“Office 365”“Office 265”等搜索结果中,诱导受害者访问 bluegraintours[.]com(微软标注为“用于窃取用户令牌的恶意网站”)。受害者在此页面输入凭据后,攻击者借 AiTM(中间人攻击)方式窃取凭据与会话令牌,从而绕过 MFA。登录日志中常先出现 Entra 登录中断错误代码 50199,随后用户代理(User-Agent)变为 Axios(通常为 axios/1.7.9),而会话 ID 保持不变——这正是令牌重放的迹象。微软同时指出该活动疑似利用了 CVE-2025-27152

持久化(Persistence)

攻击者使用 Axios 1.7.9 中继窃得的令牌,以约每 30 分钟一次的频率非交互式登录 OfficeHome,直到 remediation(补救)动作吊销活动会话令牌。微软观察到,约 30 天后这些被盗令牌才会失活;个别身份还被发现修改密码 / MFA 以进一步持久化。为躲避检测,攻击者会在受害者所在时区的约 凌晨 5:00 续期被盗会话。

发现(Discovery)

在已建会话中,攻击者搜索内网关键词 payroll, HR, human, resources, support, info, finance, account, admin,并向 HR / 财务发送统一主题的社工邮件 “Question about direct deposit”(关于直接存款的问询)。若自动化失败,则手动操作 Workday 等 HR SaaS。

防御规避(Defense evasion)

攻击者建立收件箱规则,将含 direct depositbank 的邮件移入对话历史以隐藏痕迹,并如前所述在凌晨续期令牌规避检测。

影响(Impact)

本次事件中,攻击以受害者身份登录 Workday 修改银行账户,将工资支票重定向至攻击者控制账户,导致 一名用户发生直接资金损失。

防御 Storm-2755 与 AiTM 活动

微软建议:立即吊销受损令牌 / 会话、删除恶意收件箱规则、重置凭据与 MFA;强化 Conditional Access 设备合规、防钓鱼 MFA、阻断遗留认证;启用 Microsoft Defender 自动中断与实时撤令、监控 Axios 等异常 UA、审计 OAuth。五项重点推荐:

关联背景:类似“工资海盗”手法亦出现在针对美国大学的活动中(微软追踪为 Storm-2657,2025-10-09 披露),手法同源、目标不同。

Microsoft Defender 检测与狩猎指引

关键检测覆盖(节选):凭据访问层的 Anomalous OAuth device code authentication activityPossible adversary-in-the-middle (AiTM) attack detected (ConsentFix);初始访问层的 Atypical Travel / Impossible Travel / Unfamiliar sign-in properties(Entra ID Protection)、Suspicious Sign-In from Unusual User Agent and IP Address;持久化层的 Suspicious Entra device join or registration。可结合 Microsoft Security Copilot 与威胁情报报告联动。

狩猎查询要点(Defender XDR / Sentinel):检索 Workday 隐藏邮件规则与支付账户变更;在 Sentinel 中通过 ASIM 网络 / Web 会话命中 http://bluegraintours.com 域名(回溯 30d)。

失陷指标(IoC)

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 策展(译自 Microsoft(微软事件响应 DART 团队) 原始发布,内容以原文为准)