追踪 Storm-2755:“工资海盗”攻击瞄准加拿大员工,借 AiTM 篡改工资账户
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Investigating Storm-2755: “Payroll pirate” attacks targeting Canadian employees(Microsoft(微软事件响应 DART 团队),2026-04-09)。
概要
微软事件响应团队(Microsoft Incident Response —— 检测与响应团队,DART)观察到一支 financially motivated(以获利为目的)的威胁行为者,微软内部追踪为 Storm-2755,专门针对加拿大用户发起所谓“工资海盗”(Payroll pirate)攻击:在攻陷员工账户后,冒用受害者身份登录 Workday 等 HR SaaS,将工资支票的收款银行账户改为攻击者控制账户,造成直接资金损失。本报告还原其完整攻击链、规避手法与可落地的防御/狩猎指引。
Storm-2755 的攻击链
初始访问(Initial access)
攻击者通过 SEO 投毒(SEO poisoning)或恶意广告(malvertising),将伪造的 Microsoft 365 登录页顶置在“Office 365”“Office 265”等搜索结果中,诱导受害者访问 bluegraintours[.]com(微软标注为“用于窃取用户令牌的恶意网站”)。受害者在此页面输入凭据后,攻击者借 AiTM(中间人攻击)方式窃取凭据与会话令牌,从而绕过 MFA。登录日志中常先出现 Entra 登录中断错误代码 50199,随后用户代理(User-Agent)变为 Axios(通常为 axios/1.7.9),而会话 ID 保持不变——这正是令牌重放的迹象。微软同时指出该活动疑似利用了 CVE-2025-27152。
持久化(Persistence)
攻击者使用 Axios 1.7.9 中继窃得的令牌,以约每 30 分钟一次的频率非交互式登录 OfficeHome,直到 remediation(补救)动作吊销活动会话令牌。微软观察到,约 30 天后这些被盗令牌才会失活;个别身份还被发现修改密码 / MFA 以进一步持久化。为躲避检测,攻击者会在受害者所在时区的约 凌晨 5:00 续期被盗会话。
发现(Discovery)
在已建会话中,攻击者搜索内网关键词 payroll, HR, human, resources, support, info, finance, account, admin,并向 HR / 财务发送统一主题的社工邮件 “Question about direct deposit”(关于直接存款的问询)。若自动化失败,则手动操作 Workday 等 HR SaaS。
防御规避(Defense evasion)
攻击者建立收件箱规则,将含 direct deposit 或 bank 的邮件移入对话历史以隐藏痕迹,并如前所述在凌晨续期令牌规避检测。
影响(Impact)
本次事件中,攻击以受害者身份登录 Workday 修改银行账户,将工资支票重定向至攻击者控制账户,导致 一名用户发生直接资金损失。
防御 Storm-2755 与 AiTM 活动
微软建议:立即吊销受损令牌 / 会话、删除恶意收件箱规则、重置凭据与 MFA;强化 Conditional Access 设备合规、防钓鱼 MFA、阻断遗留认证;启用 Microsoft Defender 自动中断与实时撤令、监控 Axios 等异常 UA、审计 OAuth。五项重点推荐:
- 部署防钓鱼 MFA(如 FIDO2 / WebAuthN);
- Conditional Access 自适应会话生命周期;
- 持续访问评估(CAE),可辅以 Global Secure Access(GSA);
- 对可疑收件箱规则建立告警;
- Intune 合规策略集成 CA。
关联背景:类似“工资海盗”手法亦出现在针对美国大学的活动中(微软追踪为 Storm-2657,2025-10-09 披露),手法同源、目标不同。
Microsoft Defender 检测与狩猎指引
关键检测覆盖(节选):凭据访问层的 Anomalous OAuth device code authentication activity、Possible adversary-in-the-middle (AiTM) attack detected (ConsentFix);初始访问层的 Atypical Travel / Impossible Travel / Unfamiliar sign-in properties(Entra ID Protection)、Suspicious Sign-In from Unusual User Agent and IP Address;持久化层的 Suspicious Entra device join or registration。可结合 Microsoft Security Copilot 与威胁情报报告联动。
狩猎查询要点(Defender XDR / Sentinel):检索 Workday 隐藏邮件规则与支付账户变更;在 Sentinel 中通过 ASIM 网络 / Web 会话命中 http://bluegraintours.com 域名(回溯 30d)。
失陷指标(IoC)
- 恶意域名:
bluegraintours[.]com(用于窃取令牌) - 用户代理:
axios/1.7.9(AiTM 攻击期间使用) - 社工邮件主题:
“Question about direct deposit”(跨所有受害账户一致) - 收件箱规则关键词:
direct deposit、bank、hr - 相关漏洞:
CVE-2025-27152 - Entra 错误代码:
50199(令牌重放前兆)
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 策展(译自 Microsoft(微软事件响应 DART 团队) 原始发布,内容以原文为准)
