پرش به محتوای اصلی

EvilTokens PhaaS پس از به خطر انداختن 12000 حساب مایکروسافت دچار اختلال شد

بلیپینگ‌کامپیوتر۱۴۰۵ شهریور ۳۱, سه‌شنبه، ساعت ۱۸:۳۰حدود 4 دقیقه مطالعه

پلتفرم EvilTokens که بیش از 12000 حساب مایکروسافت در بیش از 10000 سازمان را به خطر انداخته بود در تلاشی که توسط واحد جرایم دیجیتال مایکروسافت (DCU) رهبری می شد، مختل شده است. [...]

پلتفرم EvilTokens که بیش از 12000 حساب مایکروسافت را در بیش از 10000 سازمان به خطر انداخته بود در تلاشی که توسط واحد جرایم دیجیتال مایکروسافت (DCU) رهبری می شد، مختل شده است.

عملیات فیشینگ به عنوان یک سرویس (PhaaS) در ماه فوریه ظهور کرد و اولین عملیاتی بود که از احراز هویت کد دستگاه در مقیاس پشتیبانی کرد و ویژگی‌های مبتنی بر هوش مصنوعی مجرمان سایبری را برای سفارشی‌سازی فریب‌ها و غربال کردن صندوق‌های ورودی در معرض خطر برای شناسایی اهداف با ارزش ارائه کرد.

امروز مایکروسافت در بیانیه‌ای اعلام کرد که حذف زیرساخت‌های EvilTokens را هماهنگ کرده است، اقدامی که شامل Health-ISAC، مجری قانون، و SpyCloud، یک شرکت حفاظت از تهدید هویت مستقر در آستین، تگزاس است.

در ادامه تحقیقات، دو مرد 32 و 38 ساله مظنون به مدیریت وب سایت EvilTokens در بریتانیا دستگیر شدند.

سرویس پلیس متروپولیتن اطلاعاتی را در مورد مظنونان در ماه اوت دریافت کرد و روز جمعه دستوراتی را در آدرس‌های Canary Wharf و Nine Elms اجرا کرد. هر دو متهم با قرار وثیقه آزاد شدند تا تحقیقات تکمیلی انجام شود.

سرنا دآدامو، بازرس کارآگاه به BleepingComputer گفت: "Met همچنان متعهد به محاکمه کردن افرادی است که عملکردهای مجرمانه را تسهیل می کنند و فکر می کنند می توانند شناسایی نشوند. ما شما را پیدا می کنیم و اقدام می کنیم."

مایکروسافت عامل تهدید EvilTokens را با نام Storm-2992 دنبال می‌کند و بیان می‌کند که کمپین‌هایی که از پلتفرم PhaaS استفاده می‌کنند، سازمان‌ها را در بخش‌های عمده‌فروشی، ساخت‌وساز، خدمات مالی، املاک، آموزش عالی و بخش‌های مراقبت‌های بهداشتی تحت تأثیر قرار می‌دهند.

محققان می گویند که این سرویس مجرمان سایبری در فیشینگ کد دستگاه تخصص دارد، تکنیکی که از جریان احراز هویت کد دستگاه برای به دست آوردن توکن های احراز هویت با وجود محافظت های MFA سوء ​​استفاده می کند و به مهاجمان اجازه می دهد تا حساب ها را بدون نیاز به سرقت اعتبار به خطر بیاندازند.

این منجر به افزایش فیشینگ کد دستگاه در سال جاری شد زیرا چندین عامل تهدید این روش را اتخاذ کردند. تا آوریل، حداقل 10 پلتفرم فیشینگ از این قابلیت پشتیبانی می کردند.

مایکروسافت امروز در گزارشی اعلام کرد که EvilTokens بیش از 12000 صندوق ورودی را در بیش از 10000 سازمان در سرتاسر جهان در معرض خطر قرار داده است و به "کمپین های پیچیده سازش ایمیل تجاری (BEC) دامن می زند.

داده‌های فیش‌شده مجدد SpyCloud بیش از 8708 حساب در معرض خطر را در 6585 دامنه ایمیل شرکتی در 79 کشور نشان می‌دهد.

EvilTokens از جریان مجاز دستگاه OAuth 2.0 مایکروسافت که برای دستگاه‌هایی با قابلیت‌های ورودی محدود، مانند تلویزیون‌های هوشمند، چاپگرها، تجهیزات کنفرانس و برخی از دستگاه‌های Teams طراحی شده است، سوء استفاده می‌کند.

حمله فیشینگ کد دستگاه با شروع درخواست کد دستگاه توسط مهاجم شروع می شود و کد دریافتی را به عنوان بخشی از یک فریب فیشینگ به هدف ارسال می کند.

قربانی به صفحه‌ای هدایت می‌شود که کد را نمایش می‌دهد و دکمه‌ای را که به پورتال ورود قانونی مایکروسافت پیوند می‌دهد، جایی که از آنها خواسته می‌شود احراز هویت کنند.

افزونه هایی مانند redirector ضد ربات، ابزارهای ارسال B2B و SMTP و ابزار ثبت پیوند آفیس 365 به طور جداگانه فروخته شدند و این سرویس 44 کیت فیشینگ قابل تنظیم را ارائه می دهد.

Lures جعل هویت پلتفرم‌های امضای اسناد، خدمات مایکروسافت، ارائه‌دهندگان هویت ابری و اشتراک‌گذاری فایل، سیستم‌های صورت‌حساب، پست صوتی و سرویس‌های eFax بود.

موضوع ایمیل‌های فیشینگ از پیشنهادات ساخت و ساز، قراردادهای مشارکت، اعلان‌های غرامت و مزایا گرفته تا درخواست‌های پیشنهادی، فایل‌های مشترک، فاکتورها و هشدارهای انقضای رمز عبور متفاوت است.

پس از دستیابی به یک حساب کاربری، EvilTokens از مایکروسافت Graph برای ترسیم روابط سازمانی و ابزارهای مبتنی بر هوش مصنوعی برای تجزیه و تحلیل محتوای صندوق پست و شناسایی اهداف با ارزش در محیط نقض شده استفاده می کند.

این پلتفرم می‌تواند پیام‌ها را برای اطلاعات انتقال سیمی، فاکتورهای معلق و مکاتبات اجرایی جستجو کند، سپس پیام‌های سازگار با ایمیل تجاری (BEC) را ایجاد کند.

برای فرار از تشخیص، EvilTokens از تغییر مسیرهای چند مرحله‌ای، فایل‌های PDF، پیوست‌های HTML و صفحات CAPTCHA جعلی برای جلوگیری از تجزیه و تحلیل خودکار استفاده می‌کند، در حالی که ترافیک را از طریق سایت‌های در معرض خطر و پلتفرم‌های ابری قانونی مانند Vercel، Cloudflare Workers و AWS Lambda هدایت می‌کند.

مجموعه داده‌های SpyCloud نشان می‌دهد که EvilTokens بر کسب‌وکارها متمرکز بوده و تقریبا 97.5٪ از حساب‌های در معرض خطر متعلق به دامنه‌های سازمانی است.

کشورهایی که بیشترین هدف را دارند آمریکا و پس از آن کانادا، استرالیا، بریتانیا و عربستان سعودی هستند.

مایکروسافت و شرکای آن با به دست آوردن مجوز قانونی برای تصرف زیرساخت های فعال مرتبط با سرویس فیشینگ، EvilTokens را مختل کردند. با این حال، این یک عملیات حذف نبود، و تهدید همچنان فعال است، اگرچه حملات باید به میزان قابل توجهی از حجم کاهش یابد.

EvilTokens از تنها پلتفرم فیشینگ کد دستگاه فاصله زیادی دارد و شرکت‌های وابسته قبلا «کلون‌هایی» مانند APToken ایجاد کرده‌اند.

برای دفاع در برابر این حملات، سازمان‌ها باید احراز هویت کد دستگاه را در مواقعی که مورد نیاز نیست غیرفعال کنند و تا جایی که امکان دارد جریان کد دستگاه را مسدود کنند.

کاربران همچنین باید برنامه‌ای را که در آن احراز هویت می‌کنند تأیید کنند و در صورت عدم ورود به برنامه مورد انتظار، از ادامه کار خودداری کنند.

راهنمایی‌های کاهش و حفاظت همچنین شامل نظارت بر فعالیت‌های ورود مشکوک و استفاده از روش‌های احراز هویت مقاوم در برابر فیشینگ مانند کلیدهای امنیتی FIDO2 یا کلیدهای عبور است.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

AnonyMousKIT PhaaS از عوامل هوش مصنوعی صوتی برای فیش کردن رمز عبور آیفون استفاده می کند

حملات فیشینگ با موضوع رمز عبور منجر به سرقت اطلاعات مایکروسافت 365 می شود

BigBear مایکروسافت 365 خدمات فیشینگ MFA را در 258 سازمان دور زد

چگونه فیشینگ مبتنی بر هوش مصنوعی لیست های بلاک را برای همیشه از بین برد

سرویس فیشینگ RingCentral را جعل می کند تا حساب های مایکروسافت 365 را سرقت کند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accounts

The EvilTokens platform that compromised more than 12,000 Microsoft accounts at over 10,000 organizations has been disrupted in an effort led by Microsoft's Digital Crimes Unit (DCU). [...]

همه‌ی اخبار فناوری