EvilTokens megzavarása
A Microsoft szeptember 22-én bírósági engedéllyel felszámolta az EvilTokens infrastruktúrájának jelentős részét, amely február óta az egyik gyorsan terjedő Microsoft 365 phishing-as-a-service platformmá vált. A Microsoft szerint a szolgáltatással több mint 12 000 postafiókot kompromittáltak több mint 10 000 szervezetnél. A műveletben többek között a Health-ISAC, Cloudflare, Coinbase, OpenAI és Shadowserver is részt vett, a brit rendőrség pedig két feltételezett üzemeltetőt letartóztatott. A Microsoft a fejlesztésért és támogatásért felelős szereplőt Storm-2992 néven követi.
Az EvilTokens különlegessége, hogy nem hagyományos jelszólopásra épült. A támadó OAuth device-code folyamatot indított, majd rábeszélte az áldozatot, hogy a kapott kódot a Microsoft valódi bejelentkezési oldalán adja meg és akár MFA-val is hitelesítse. Ezzel valójában a támadó munkamenetét engedélyezte, amely access- és refresh tokeneket kapott. A kompromittálás után az EvilTokens AI-alapú chatbotja elemezte a postafiókot, feltérképezte a bizalmi kapcsolatokat, pénzügyi jogosultságokat és folyamatban lévő számlákat, majd BEC- és pénzügyi csalási lehetőségeket javasolt, sőt megszemélyesítő üzenetek megírásában is segített.
Ez azért fontos, mert az AI itt már nem egyszerűen jobb phishing leveleket ír. A kompromittálás után automatizálja azt az elemzőmunkát, amelyhez korábban a támadónak órákon át kellett olvasnia az ellopott levelezést, kiválasztja, kit érdemes megszemélyesíteni, kinél van pénzügyi döntési jogkör, és milyen üzleti folyamat használható csalásra. Az EvilTokens ezzel az identitáslopástól a postafiók-felderítésen át a csalás előkészítéséig egyetlen szolgáltatásba szervezte a támadási láncot.
A device-code flow korlátozása vagy letiltása, a szokatlan device-code hitelesítések figyelése, a gyanús eszközregisztrációk és inbox rule-ok monitorozása különösen indokolt. Incidensnél a jelszócsere önmagában kevés, a megszerzett refresh tokeneket és aktív munkameneteket is vissza kell vonni, és ellenőrizni kell az újonnan regisztrált eszközöket.