EvilTokens PhaaS پس از به خطر انداختن 12000 حساب مایکروسافت دچار اختلال شد
پلتفرم EvilTokens که بیش از 12000 حساب مایکروسافت در بیش از 10000 سازمان را به خطر انداخته بود در تلاشی که توسط واحد جرایم دیجیتال مایکروسافت (DCU) رهبری می شد، مختل شده است. [...]
پلتفرم EvilTokens که بیش از 12000 حساب مایکروسافت را در بیش از 10000 سازمان به خطر انداخته بود در تلاشی که توسط واحد جرایم دیجیتال مایکروسافت (DCU) رهبری می شد، مختل شده است.
عملیات فیشینگ به عنوان یک سرویس (PhaaS) در ماه فوریه ظهور کرد و اولین عملیاتی بود که از احراز هویت کد دستگاه در مقیاس پشتیبانی کرد و ویژگیهای مبتنی بر هوش مصنوعی مجرمان سایبری را برای سفارشیسازی فریبها و غربال کردن صندوقهای ورودی در معرض خطر برای شناسایی اهداف با ارزش ارائه کرد.
امروز مایکروسافت در بیانیهای اعلام کرد که حذف زیرساختهای EvilTokens را هماهنگ کرده است، اقدامی که شامل Health-ISAC، مجری قانون، و SpyCloud، یک شرکت حفاظت از تهدید هویت مستقر در آستین، تگزاس است.
در ادامه تحقیقات، دو مرد 32 و 38 ساله مظنون به مدیریت وب سایت EvilTokens در بریتانیا دستگیر شدند.
سرویس پلیس متروپولیتن اطلاعاتی را در مورد مظنونان در ماه اوت دریافت کرد و روز جمعه دستوراتی را در آدرسهای Canary Wharf و Nine Elms اجرا کرد. هر دو متهم با قرار وثیقه آزاد شدند تا تحقیقات تکمیلی انجام شود.
سرنا دآدامو، بازرس کارآگاه به BleepingComputer گفت: "Met همچنان متعهد به محاکمه کردن افرادی است که عملکردهای مجرمانه را تسهیل می کنند و فکر می کنند می توانند شناسایی نشوند. ما شما را پیدا می کنیم و اقدام می کنیم."
مایکروسافت عامل تهدید EvilTokens را با نام Storm-2992 دنبال میکند و بیان میکند که کمپینهایی که از پلتفرم PhaaS استفاده میکنند، سازمانها را در بخشهای عمدهفروشی، ساختوساز، خدمات مالی، املاک، آموزش عالی و بخشهای مراقبتهای بهداشتی تحت تأثیر قرار میدهند.
محققان می گویند که این سرویس مجرمان سایبری در فیشینگ کد دستگاه تخصص دارد، تکنیکی که از جریان احراز هویت کد دستگاه برای به دست آوردن توکن های احراز هویت با وجود محافظت های MFA سوء استفاده می کند و به مهاجمان اجازه می دهد تا حساب ها را بدون نیاز به سرقت اعتبار به خطر بیاندازند.
این منجر به افزایش فیشینگ کد دستگاه در سال جاری شد زیرا چندین عامل تهدید این روش را اتخاذ کردند. تا آوریل، حداقل 10 پلتفرم فیشینگ از این قابلیت پشتیبانی می کردند.
مایکروسافت امروز در گزارشی اعلام کرد که EvilTokens بیش از 12000 صندوق ورودی را در بیش از 10000 سازمان در سرتاسر جهان در معرض خطر قرار داده است و به "کمپین های پیچیده سازش ایمیل تجاری (BEC) دامن می زند.
دادههای فیششده مجدد SpyCloud بیش از 8708 حساب در معرض خطر را در 6585 دامنه ایمیل شرکتی در 79 کشور نشان میدهد.
EvilTokens از جریان مجاز دستگاه OAuth 2.0 مایکروسافت که برای دستگاههایی با قابلیتهای ورودی محدود، مانند تلویزیونهای هوشمند، چاپگرها، تجهیزات کنفرانس و برخی از دستگاههای Teams طراحی شده است، سوء استفاده میکند.
حمله فیشینگ کد دستگاه با شروع درخواست کد دستگاه توسط مهاجم شروع می شود و کد دریافتی را به عنوان بخشی از یک فریب فیشینگ به هدف ارسال می کند.
قربانی به صفحهای هدایت میشود که کد را نمایش میدهد و دکمهای را که به پورتال ورود قانونی مایکروسافت پیوند میدهد، جایی که از آنها خواسته میشود احراز هویت کنند.
افزونه هایی مانند redirector ضد ربات، ابزارهای ارسال B2B و SMTP و ابزار ثبت پیوند آفیس 365 به طور جداگانه فروخته شدند و این سرویس 44 کیت فیشینگ قابل تنظیم را ارائه می دهد.
Lures جعل هویت پلتفرمهای امضای اسناد، خدمات مایکروسافت، ارائهدهندگان هویت ابری و اشتراکگذاری فایل، سیستمهای صورتحساب، پست صوتی و سرویسهای eFax بود.
موضوع ایمیلهای فیشینگ از پیشنهادات ساخت و ساز، قراردادهای مشارکت، اعلانهای غرامت و مزایا گرفته تا درخواستهای پیشنهادی، فایلهای مشترک، فاکتورها و هشدارهای انقضای رمز عبور متفاوت است.
پس از دستیابی به یک حساب کاربری، EvilTokens از مایکروسافت Graph برای ترسیم روابط سازمانی و ابزارهای مبتنی بر هوش مصنوعی برای تجزیه و تحلیل محتوای صندوق پست و شناسایی اهداف با ارزش در محیط نقض شده استفاده می کند.
این پلتفرم میتواند پیامها را برای اطلاعات انتقال سیمی، فاکتورهای معلق و مکاتبات اجرایی جستجو کند، سپس پیامهای سازگار با ایمیل تجاری (BEC) را ایجاد کند.
برای فرار از تشخیص، EvilTokens از تغییر مسیرهای چند مرحلهای، فایلهای PDF، پیوستهای HTML و صفحات CAPTCHA جعلی برای جلوگیری از تجزیه و تحلیل خودکار استفاده میکند، در حالی که ترافیک را از طریق سایتهای در معرض خطر و پلتفرمهای ابری قانونی مانند Vercel، Cloudflare Workers و AWS Lambda هدایت میکند.
مجموعه دادههای SpyCloud نشان میدهد که EvilTokens بر کسبوکارها متمرکز بوده و تقریبا 97.5٪ از حسابهای در معرض خطر متعلق به دامنههای سازمانی است.
کشورهایی که بیشترین هدف را دارند آمریکا و پس از آن کانادا، استرالیا، بریتانیا و عربستان سعودی هستند.
مایکروسافت و شرکای آن با به دست آوردن مجوز قانونی برای تصرف زیرساخت های فعال مرتبط با سرویس فیشینگ، EvilTokens را مختل کردند. با این حال، این یک عملیات حذف نبود، و تهدید همچنان فعال است، اگرچه حملات باید به میزان قابل توجهی از حجم کاهش یابد.
EvilTokens از تنها پلتفرم فیشینگ کد دستگاه فاصله زیادی دارد و شرکتهای وابسته قبلا «کلونهایی» مانند APToken ایجاد کردهاند.
برای دفاع در برابر این حملات، سازمانها باید احراز هویت کد دستگاه را در مواقعی که مورد نیاز نیست غیرفعال کنند و تا جایی که امکان دارد جریان کد دستگاه را مسدود کنند.
کاربران همچنین باید برنامهای را که در آن احراز هویت میکنند تأیید کنند و در صورت عدم ورود به برنامه مورد انتظار، از ادامه کار خودداری کنند.
راهنماییهای کاهش و حفاظت همچنین شامل نظارت بر فعالیتهای ورود مشکوک و استفاده از روشهای احراز هویت مقاوم در برابر فیشینگ مانند کلیدهای امنیتی FIDO2 یا کلیدهای عبور است.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
AnonyMousKIT PhaaS از عوامل هوش مصنوعی صوتی برای فیش کردن رمز عبور آیفون استفاده می کند
حملات فیشینگ با موضوع رمز عبور منجر به سرقت اطلاعات مایکروسافت 365 می شود
BigBear مایکروسافت 365 خدمات فیشینگ MFA را در 258 سازمان دور زد
چگونه فیشینگ مبتنی بر هوش مصنوعی لیست های بلاک را برای همیشه از بین برد
سرویس فیشینگ RingCentral را جعل می کند تا حساب های مایکروسافت 365 را سرقت کند
متن اصلی (انگلیسی)
EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accounts
The EvilTokens platform that compromised more than 12,000 Microsoft accounts at over 10,000 organizations has been disrupted in an effort led by Microsoft's Digital Crimes Unit (DCU). [...]