Les pirates utilisent le phishing de mot de passe et la réinitialisation de mot de passe pour pirater des cartes-cadeaux prépayées
Des chercheurs de Sophos Security ont récemment signalé une faille de réseau qui n'était pas axée sur le déploiement de ransomwares ou le vol d'informations. Au lieu de cela, les mauvais acteurs derrière cela utilisaient leur accès illégal pour voler des cartes-cadeaux prépayées, de toutes choses.
Les mauvais acteurs ont trouvé leur chemin sur le serveur VPN d'une entreprise, très probablement en hameçant les informations d'identification d'un seul utilisateur. Le serveur VPN exploité par la société ne disposait d'aucune forme d'authentification multifacteur et n'exécutait pas non plus la dernière version du logiciel serveur. On ne sait pas quel lieu d'attaque a été utilisé car le phishing et une vulnérabilité dans la plate-forme serveur sont probables.
Une fois que les mauvais acteurs ont pu accéder au réseau de l'entreprise, ils ont utilisé RDP et ont «sauté» sur différentes machines. Les pirates ont vérifié les navigateurs pour tous les comptes dont les utilisateurs ne se sont pas déconnectés. Cela incluait les comptes de messagerie avec Gmail ou Outlook. Les comptes de messagerie auxquels ils pouvaient accéder étaient utilisés pour réinitialiser les mots de passe pour des services tels que Google Pay, PayPal et Venmo.
Dans un coup de chance, il semble que seuls quelques utilisateurs du réseau compromis avaient enregistré les informations de leur carte de crédit pour les achats automatiques et les achats automatiques. De cette façon, les mauvais acteurs derrière l'attaque n'ont réussi à acheter qu'une poignée de cartes-cadeaux prépayées avant que l'intrusion ne soit repérée et que l'attaque ne soit coupée.
En plus de tenter l'achat de cartes-cadeaux à grande échelle, de nombreuses cartes-cadeaux étant toujours en attente de paiement lorsque les pirates ont été attrapés et ont abandonné leur petite opération, la cyberattaque avait un objectif secondaire. Les attaquants ont installé un outil de recherche de fichiers sur le réseau compromis , le configurant pour rechercher des données personnelles et des informations sensibles sur l'entreprise.
Les objectifs des recherches de fichiers comprenaient les relevés bancaires, les détails sur les conducteurs travaillant pour l'entreprise et les documents de demande de carte de crédit.
Il n'y a aucune preuve tangible de ce que les pirates ont réussi à tirer du réseau avant d'être coupés.