
Microsoft вместе с правоохранительными органами и партнёрами нарушила работу EvilTokens, платформы фишинга EvilTokens. Её кампании затронули свыше 12 000 почтовых ящиков Microsoft более чем в 10 000 организациях по всему миру. Сервис применял фишинг через коды устройств, обходил защиту с многофакторной аутентификацией и использовал ИИ для поиска ценных целей во взломанных почтовых ящиках.
Операция EvilTokens началась в феврале. Microsoft отслеживает связанную с ней группировку под именем Storm-2992. По данным компании, от атак пострадали организации из оптовой торговли, строительства, финансовых услуг, недвижимости, высшего образования и здравоохранения. В расследовании участвовали подразделение Microsoft Digital Crimes Unit, Health-ISAC, полиция и компания SpyCloud из Остина, которая занимается защитой цифровых идентификаторов.
После расследования в Великобритании задержали двух предполагаемых администраторов сайта EvilTokens, которым 32 и 38 лет. Полиция получила сведения о них в августе, а в пятницу провела обыски по адресам в районах Кэнэри-Уорф и Найн-Элмс в Лондоне. Обоих мужчин отпустили под залог, расследование продолжается.
Инспектор лондонской полиции Серена Д’Адамо так описала позицию ведомства:
Серена Д’Адамо, инспектор столичной полиции Лондона«Полиция продолжит привлекать к ответственности людей, которые создают условия для преступлений и думают, что смогут остаться незамеченными. Мы найдём вас и примем меры.»
EvilTokens использовала штатный поток авторизации OAuth 2.0 с кодом устройства. Microsoft создала этот механизм для техники с ограниченными средствами ввода, включая умные телевизоры, принтеры, оборудование для видеоконференций и некоторые устройства Teams. Злоумышленник запрашивал код, а затем отправлял его жертве внутри фишинговой приманки.
Получателя вели на страницу с кодом и кнопкой перехода к настоящему порталу входа Microsoft. Там жертва вводила свои данные и подтверждала авторизацию. В результате атакующий получал токен аутентификации без кражи пароля, даже если для учётной записи включили многофакторную защиту. В этом году такой способ стал заметно распространённее: к апрелю его поддерживали как минимум десять фишинговых платформ.
Storm-2992 продвигала EvilTokens через Telegram. Доступ к сервису предлагали за 500 долларов в месяц или за разовый платёж в 1500 долларов. Отдельно продавались инструменты для перенаправления антиботов, B2B- и SMTP-рассылок, а также средство перехвата ссылок Office 365. Пользователям были доступны 44 настраиваемых фишинговых шаблона.
Шаблоны маскировали письма под сервисы подписания документов, продукты Microsoft, облачные системы идентификации и обмена файлами, счета, голосовую почту и eFax. Темы сообщений подстраивали под строительные тендеры, партнёрские соглашения, компенсации и льготы, запросы предложений, общие файлы, счета и предупреждения об истечении срока действия пароля.
После захвата учётной записи EvilTokens обращалась к Microsoft Graph, чтобы выстроить связи внутри организации. Инструменты с ИИ анализировали содержимое почты и выделяли значимые цели. Платформа могла искать данные о банковских переводах, неоплаченных счетах и переписке руководителей, а затем создавать релевантные письма для атак с компрометацией деловой переписки.
Для усложнения автоматического анализа сервис применял многоэтапные перенаправления, PDF-файлы, HTML-вложения и поддельные страницы CAPTCHA. Трафик также проходил через скомпрометированные сайты и легитимные облачные платформы Vercel, Cloudflare Workers и AWS Lambda. По данным SpyCloud, полученным повторно, более 8708 скомпрометированных аккаунтов относились к 6585 корпоративным почтовым доменам в 79 странах.
Около 97,5% затронутых учётных записей принадлежали корпоративным доменам. Чаще всего EvilTokens нацеливалась на компании из США, затем следовали Канада, Австралия, Великобритания и Саудовская Аравия. Microsoft и партнёры получили юридические полномочия на изъятие действующей инфраструктуры фишингового сервиса, поэтому объём атак должен заметно снизиться.
Операция не ликвидировала угрозу полностью. EvilTokens остаётся активной, а её партнёры уже создали клоны, включая APToken. Microsoft рекомендует отключать аутентификацию с кодом устройства там, где она не нужна, блокировать этот поток авторизации, проверять приложение перед входом и отслеживать подозрительные попытки авторизации. Среди дополнительных мер компания называет устойчивые к фишингу способы входа, включая ключи безопасности FIDO2 и passkeys.