ÉlőUtoljára: az iméntMa: 9
Biztonságfrissítve: 05:16

AI-asszisztált csalóplatformot számolt fel a Microsoft, 12 ezer fiókot törtek fel

A szolgáltatás havi 500 dolláros díjért kínálta meg az adathalász támadások automatizálását, mielőtt a biztonsági szakértők leállították volna.

AI-asszisztált csalóplatformot számolt fel a Microsoft, 12 ezer fiókot törtek fel
Fotó: Clint Patterson / Unsplash
forrás: Ars Technica·AI Forradalom szerk.·
Megosztás

Az EvilTokens segített az ügyfeleknek elemezni a beérkező leveleket, kiválasztani a legnagyobb potenciális nyereséget kínáló célpontokat, és olyan utókövető e-maileket szerkeszteni, amelyek valósághű ürügyekkel próbálták meg rávenni a cégalkalmazottakat az alapok átutalására a támadók által ellenőrzött számlákra. „Míg az EvilTokens segítette a kiberbűnözőket az e-mail fiókok elérésében, a szolgáltatás középpontjában egy AI-szerű chatbot állt, amely képes volt elemezni az áldozat beérkező leveleit, és segíteni a bűnözőknek azonosítani a megbízható kapcsolatokat, fizetési engedélyeket és érzékeny felelősségi köröket, valamint más olyan körülményeket, ahol a csalásnak volt a legnagyobb esélye a sikerre” — közölte a Microsoft. (Ars Technica)

A platform még csalási stratégiákat is javasolhatott, beleértve a megbízható kapcsolattartók meghamisításával készült üzeneteket, hogy segítsen a bűnözőknek rávenni az áldozatokat a cselekvésre.

Elterjedés és jogi következmények

A Microsoft szerint az EvilTokens felhasználói világszerte 10 ezer szervezet 12 ezer ügyfélfiókját törték fel, a legmagasabb koncentráció az Egyesült Államokban volt. A következő legnagyobb számban Kanadából, az Egyesült Királyságból, Ausztráliából, Indiából és Franciaországból érkeztek. Az áldozatok között volt nagykereskedelmi forgalmazás, építőipar, pénzügyi szolgáltatások, ingatlan, felsőoktatás és egészségügy.

A SpyCloud biztonsági cég, amely segített a műveletben, további részleteket közölt az áldozatokról. A Microsoft jogi eljárások és partnerek hálózatának segítségével lefoglalt 50 weboldalt és 150 domainnevet, amelyeket az EvilTokens működtetésére használtak. Az Egyesült Királyság Metropolitan Police Service két férfit vett őrizetbe a bűnplatformmal kapcsolatos állítólagos bűncselekmények gyanúja miatt.

Technikai háttér és védekezés

A fiókok feltörését egy jogos OAuth folyamat, az úgynevezett device code authentication (eszköz kódos hitelesítés) segítségével érték el. Ez az autentikációs forma televíziókhoz és beviteli korlátozott eszközökhöz készült, amelyek nem rendelkeznek a normál bejelentkezési folyamatokhoz szükséges interfésszel. Ebben a modellben az eszköz, amelybe bejelentkeznek, egy kódot jelenít meg, és arra utasítja a felhasználót, hogy írja be egy külön eszközön lévő böngészőbe. Ezt követően az új eszköz hitelesítést nyer.

Az EvilTokens ügyfelei számára egy olyan platformot biztosított, amely automatizálta a nagyszámú levélszemét küldését. Az e-mailekben szereplő rosszindulatú linkekre vagy mellékletekre kattintó felhasználókat egy weboldalra irányították, amely egy rejtett automatizálási szkriptet futtatott, és valós időben kommunikált a felhasználó Microsoft identitásszolgáltatójával, hogy kódot generáljon a támadó eszközén lévő eszköz regisztrálásához. A SpyCloud a Microsoft Entra-ként azonosította az identitásszolgáltatót.

A platform összetett backend logikája (Node.js) lehetővé tette a hagyományos aláírás- vagy mintázatalapú észlelés megkerülését. Ez a technika lehetővé tette a folyamat végponttól végpontig történő működését, a dinamikus eszköz kódok generálásától az azt követő tevékenységekig. A Microsoft további információkat közölt az OAuth folyamat visszaéléséről. Egy irányítópult lehetővé tette a felhasználók számára, hogy testre szabhassák a célzott szervezetek profiljaihoz illeszkedő csalikat.

A platform nagyrészt automatizálta a támadási folyamat többi részét is. Az EvilTokens egyszerre 5000 feltört e-mailt elemzett. Az AI segítségével a platform azonosította azokat az alkalmazottakat, akik felhatalmazással rendelkeztek nagy összegű pénzek kifizetésére, az általuk jelentett vezetőket, és meggyőző forgatókönyveket, amelyekkel a vezető vagy mások meg tudták győzni az alkalmazottakat, hogy pénzt utaljanak át végül támadók által ellenőrzött számlákra.

A Microsoft szerint az EvilTokens a fiókok tömeges feltörésében és az azt követő tevékenységekben jelentős változást képvisel. Általában időbe telt, mire a támadók több ezer e-mailt átfésültek, hogy összeállítsák a szervezet menedzsmenti táblázatát, beszállítóit, ügyfeleit és más harmadik felekkel való kapcsolatait.

Ez a teher jelentősen csökken az AI-asszisztált eszközökkel. „A szervezetek számára a tanulság az: feltételezzük, hogy miután egy beérkező levelet feltörtek, a bűnözők percek, nem napok alatt megérthetik annak tartalmát” — közölte a Microsoft. „Az erős identitásvédelmi intézkedések és a monitorozás továbbra is elengedhetetlenek, de a szervezeteknek függetlenül is ellenőrizniük kell a fizetési információk megváltoztatására, az alapok átirányítására vagy a szokatlan tranzakciók jóváhagyására irányuló kéréseket egy megbízható második csatornán keresztül.” A Microsoft 50 weboldalt és 150 domainnevet foglalt le a művelet során.

Forrás

Feldolgozott sajtóforrás·Ars Technica

Eredeti cikk megnyitása →

Ez a cikk a fenti sajtóforrás alapján készült AI-összefoglalóval.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

Támogatom