Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

EvilTokens PhaaS прекинат откако компромитирал 12.000 Microsoft сметки

Платформата EvilTokens, која компромитирала повеќе од 12.000 Microsoft сметки во над 10.000 организации, е прекината во акција предводена од Digital Crimes Unit (DCU) на Microsoft.

Операцијата „phishing-as-a-service“ (PhaaS) се појавила во февруари и била првата што поддржувала автентикација со код за уред во голем обем и им овозможувала на сајбер-криминалците функции базирани на вештачка интелигенција за прилагодување на phishing мамките и пребарување низ компромитираните сандачиња со цел идентификување цели со висока вредност.

Во соопштение објавено денеска, Microsoft наведе дека координирал преземање на инфраструктурата на EvilTokens, во акција во која учествувале Health-ISAC, органите за спроведување на законот и SpyCloud, компанија за заштита од закани поврзани со идентитетот, со седиште во Остин, Тексас.

По истрагата, двајца мажи, на возраст од 32 и 38 години, осомничени дека биле администратори на веб-страницата EvilTokens, биле уапсени во Обединетото Кралство.

Metropolitan Police Service добила информации за осомничените во август и во петокот извршила претреси врз основа на налози на адреси во Canary Wharf и Nine Elms. Двајцата осомничени биле пуштени со кауција додека трае понатамошната истрага.

„Met останува посветен на тоа да ги повика на одговорност лицата кои овозможуваат криминални активности и мислат дека можат да останат незабележани. Ќе ве пронајдеме и ќе преземеме мерки“, изјави детектив-инспекторката Serena D’Adamo за BleepingComputer.

Microsoft го следи актерот на заканата EvilTokens под ознаката Storm-2992, наведувајќи дека кампањите што ја користеле PhaaS платформата влијаеле врз организации од секторите за големопродажба, градежништво, финансиски услуги, недвижности, високо образование и здравство.

Истражувачите велат дека сајбер-криминалната услуга е специјализирана за phishing напади со код за уред, техника која го злоупотребува процесот на автентикација со код за уред за добивање токени за автентикација и покрај заштитата со MFA, овозможувајќи им на напаѓачите да компромитираат сметки без потреба од кражба на корисничките акредитиви.

Ова довело до нагло зголемување на phishing нападите со код за уред оваа година, бидејќи повеќе актери на закани ја усвоиле оваа техника. До април постоеле најмалку 10 phishing платформи кои ја поддржувале оваа можност.

Microsoft во денешниот извештај наведува дека EvilTokens компромитирал повеќе од 12.000 сандачиња во над 10.000 организации ширум светот, што овозможило „софистицирани кампањи за компромитирање на деловна е-пошта (BEC)“.

Повторно преземените phishing податоци од SpyCloud покажуваат повеќе од 8.708 компромитирани сметки распоредени низ 6.585 корпоративни домени за е-пошта во 79 земји.

EvilTokens го злоупотребува легитимниот OAuth 2.0 процес за авторизација на уреди на Microsoft, кој е наменет за уреди со ограничени можности за внесување податоци, како што се паметни телевизори, печатачи, опрема за видеоконференции и одредени Teams уреди.

Generated code

Нападот со phishing со код за уред започнува така што напаѓачот иницира барање за код за уред и го испраќа добиениот код до целта како дел од phishing мамка.

Жртвата се пренасочува кон страница на која се прикажува кодот и копче што води до легитимниот портал за најавување на Microsoft, каде што од жртвата се бара да изврши автентикација.

Storm-2992 го промовирал и поддржувал EvilTokens преку Telegram, каде што нудел пристап до услугата за 500 долари месечно или еднократна такса од 1.500 долари.

Промоција на EvilTokens на Telegram

Додатоците, како што се anti-bot пренасочувачи, алатки за B2B и SMTP испраќање, како и алатка за креирање capture-ликови за Office 365, се продавале одделно, а услугата обезбедувала 44 приспособливи phishing комплети.

Мамките се претставувале како платформи за електронско потпишување документи, Microsoft услуги, cloud провајдери за управување со идентитет и споделување датотеки, системи за фактурирање, говорна пошта и eFax услуги.

Темите во phishing е-пораките варирале од понуди за градежни работи, договори за партнерство и известувања за надоместоци и бенефиции, до барања за доставување понуди, споделени датотеки, фактури и предупредувања за истекување на лозинка.

Контролна табла на платформата

Откако ќе добие пристап до сметка, EvilTokens го користи Microsoft Graph за мапирање на организациските односи и алатки базирани на вештачка интелигенција за анализа на содржината на поштенските сандачиња и идентификување цели со висока вредност во компромитираната средина.

Платформата може да пребарува пораки за информации поврзани со банкарски трансфери, неплатени фактури и кореспонденција со раководители, а потоа да генерира контекстуално релевантни пораки за компромитирање на деловна е-пошта (BEC).

За да избегне откривање, EvilTokens користи повеќестепени пренасочувања, PDF-датотеки, HTML прилози и лажни CAPTCHA страници за да ја отежне автоматизираната анализа, додека сообраќајот го пренасочува преку компромитирани веб-страници и легитимни cloud платформи како Vercel, Cloudflare Workers и AWS Lambda.

Податоците на SpyCloud покажуваат дека EvilTokens бил насочен кон бизниси, при што приближно 97,5% од компромитираните сметки припаѓале на корпоративни домени.

Најтаргетирани земји се Соединетите Американски Држави, а потоа Канада, Австралија, Обединетото Кралство и Саудиска Арабија.

Мапа на жртвите

Microsoft и неговите партнери го нарушиле функционирањето на EvilTokens откако добиле законско овластување за преземање на активната инфраструктура поврзана со phishing услугата. Сепак, ова не било целосно исклучување на операцијата, а заканата и понатаму е активна, иако се очекува бројот на нападите значително да се намали.

EvilTokens е далеку од единствената платформа за phishing со код за уред, а соработниците веќе создале „клонови“, како што е APToken.

За да се заштитат од овие напади, организациите треба да ја оневозможат автентикацијата со код за уред кога таа не е потребна и, каде што е можно, да го блокираат процесот на автентикација со код за уред.

Корисниците исто така треба да ја проверуваат апликацијата во која се автентицираат и да не продолжуваат доколку не се најавуваат во очекувана апликација.

Насоките за ублажување на ризикот и заштита вклучуваат и следење на сомнителни активности при најавување и користење методи за автентикација отпорни на phishing, како што се безбедносни клучеви FIDO2 или passkeys.

Извори:

  • Bleeping Computer – EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accounts Bleeping Computer