A platform 10 000 szervezet 12 000 fiókját veszélyeztette eszközkódos adathalászat segítségével

Az elvitel: A kiberbűnözők az EvilTokens nevű előfizetéses szolgáltatást használták, hogy ellopják a hozzáférést a Microsoft-fiókokhoz és az aknák áldozatainak postaládájához fizetési információk, belső jelentési vonalak és megbízható üzleti kapcsolatok céljából. A Microsoft szerint a platform mesterséges intelligencia által támogatott eszközei több hónap alatt 10 000 szervezet 12 000 ügyfélfiókját veszélyeztették.

A Telegram csatornán keresztül forgalmazott szolgáltatás az eszközkód adathalászatot az ellopott postafiókok automatizált elemzésével kombinálta. A Microsoft közölte, hogy most megzavarta a működést, 50 webhelyet és 150 további domaint foglalt le jogi lépésekkel és partnerek koordinációjával. Az Egyesült Királyságban a Metropolitan Police Service két férfit is letartóztatott, akiket a platformhoz kapcsolódó bűncselekmények gyanúja miatt gyanúsítanak.

Az EvilTokens 1500 dolláros belépési díjat és havi 500 dollárt számított fel. Ügyfelei nagy mennyiségben küldhetnek adathalász e-maileket, és a címzetteket olyan csalárd oldalakra irányíthatják, amelyek célja a Microsoft eszközkód-hitelesítési folyamatának kihasználása.

Az eszközkódos hitelesítés egy OAuth-bejelentkezési módszer, amely televíziókhoz és más korlátozott beviteli lehetőségekkel rendelkező eszközökhöz készült. A felhasználónak megjelenik egy kód az egyik eszközön, és megkérik, hogy adja meg a böngészőn keresztül a másikon. A lépés befejezése után az eszköz engedélyezve van.

Az EvilTokens ezt a folyamatot használta a támadók által vezérelt eszközök regisztrálására. A Microsoft és a SpyCloud szerint az adathalász hivatkozások és mellékletek olyan oldalakra vittek áldozatokat, amelyek a Microsoft Entrával valós időben kommunikáló szkripteket futtattak, és eszközkódokat generáltak. Az áldozatokat ezután arra utasították, hogy a Microsoft legitim eszközbejelentkezési webhelyén írják be ezeket a kódokat, így biztosítva a támadóknak hozzáférést a fiókjukhoz.

A SpyCloud szerint a platform Node.js-alapú automatizálást és dinamikus eszközkódokat használt. Ezek a funkciók segítettek elkerülni bizonyos észlelési módszereket, amelyek ismert mintáktól, aláírásoktól vagy statikus adathalász infrastruktúrától függenek. Az EvilTokens automatizálta a fiókátvételt követő munka nagy részét is.

A Microsoft szerint az AI-stílusú chatbotja központi szerepet játszott ebben a munkában. A chatbot megvizsgálhatja a feltört fiókokban lévő e-maileket, és azonosíthatja a megbízható kapcsolatokat, a fizetési jóváhagyásokat, a munkaköröket és egyéb, a csalási rendszerekben hasznos információkat.

A platform akár 5000 e-mailt is képes egyszerre elemezni. Megkereste a nagy kifizetések jóváhagyására jogosult alkalmazottakat, a vezetőket, akiknek jelentettek, valamint azokat a szállítókat és ügyfeleket, akikkel együtt dolgoztak. Ez segíthet a felhasználóknak abban, hogy hihető indokot állítsanak fel a fizetés kérésére vagy a banki utasítások módosítására.

A Microsoft szerint az EvilTokens csalási stratégiákat ajánlhat, és olyan üzenettervezeteket tud készíteni, amelyek úgy tűnik, megbízható kapcsolatoktól származnak. Ez csökkentette azt az időt, amelyet a támadók általában a levelek, számlák és névjegyzékek áttekintésével töltenek, mielőtt megpróbálnák átirányítani a pénzt.

A feltört számlák nagykereskedelmi, építőipari, pénzügyi, ingatlan-, felsőoktatási és egészségügyi szervezetekhez tartoztak. Az érintett fiókok többsége az Egyesült Államok felhasználóihoz tartozott, ezt követi Kanada, az Egyesült Királyság, Ausztrália, India és Franciaország.

A Microsoft szerint az eset azt szemlélteti, hogy egy ellopott postafiók miként válhat azonnali csalási problémává, nem pedig egyszerűen fiókbiztonsági problémává.

„A szervezetek számára a tanulság a következő: tegyük fel, hogy ha egy postafiókot feltörtek, a bűnözők percek alatt, nem pedig napok alatt megérthetik a tartalmát” – mondta a Microsoft. „Az erős személyazonosság-védelem és -felügyelet továbbra is alapvető fontosságú, de a szervezeteknek önállóan is ellenőrizniük kell a fizetési információk megváltoztatására, a pénzeszközök átirányítására vagy a szokatlan tranzakciók jóváhagyására irányuló kéréseket egy megbízható második csatornán keresztül.”