AI-asszisztált csalóplatformot számolt fel a Microsoft, 12 ezer fiókot törtek fel
A szolgáltatás havi 500 dolláros díjért kínálta meg az adathalász támadások automatizálását, mielőtt a biztonsági szakértők leállították volna.

Az EvilTokens segített az ügyfeleknek elemezni a beérkező leveleket, kiválasztani a legnagyobb potenciális nyereséget kínáló célpontokat, és olyan utókövető e-maileket szerkeszteni, amelyek valósághű ürügyekkel próbálták meg rávenni a cégalkalmazottakat az alapok átutalására a támadók által ellenőrzött számlákra. „Míg az EvilTokens segítette a kiberbűnözőket az e-mail fiókok elérésében, a szolgáltatás középpontjában egy AI-szerű chatbot állt, amely képes volt elemezni az áldozat beérkező leveleit, és segíteni a bűnözőknek azonosítani a megbízható kapcsolatokat, fizetési engedélyeket és érzékeny felelősségi köröket, valamint más olyan körülményeket, ahol a csalásnak volt a legnagyobb esélye a sikerre” — közölte a Microsoft. (Ars Technica)
A platform még csalási stratégiákat is javasolhatott, beleértve a megbízható kapcsolattartók meghamisításával készült üzeneteket, hogy segítsen a bűnözőknek rávenni az áldozatokat a cselekvésre.
Elterjedés és jogi következmények
A Microsoft szerint az EvilTokens felhasználói világszerte 10 ezer szervezet 12 ezer ügyfélfiókját törték fel, a legmagasabb koncentráció az Egyesült Államokban volt. A következő legnagyobb számban Kanadából, az Egyesült Királyságból, Ausztráliából, Indiából és Franciaországból érkeztek. Az áldozatok között volt nagykereskedelmi forgalmazás, építőipar, pénzügyi szolgáltatások, ingatlan, felsőoktatás és egészségügy.
A SpyCloud biztonsági cég, amely segített a műveletben, további részleteket közölt az áldozatokról. A Microsoft jogi eljárások és partnerek hálózatának segítségével lefoglalt 50 weboldalt és 150 domainnevet, amelyeket az EvilTokens működtetésére használtak. Az Egyesült Királyság Metropolitan Police Service két férfit vett őrizetbe a bűnplatformmal kapcsolatos állítólagos bűncselekmények gyanúja miatt.
Technikai háttér és védekezés
A fiókok feltörését egy jogos OAuth folyamat, az úgynevezett device code authentication (eszköz kódos hitelesítés) segítségével érték el. Ez az autentikációs forma televíziókhoz és beviteli korlátozott eszközökhöz készült, amelyek nem rendelkeznek a normál bejelentkezési folyamatokhoz szükséges interfésszel. Ebben a modellben az eszköz, amelybe bejelentkeznek, egy kódot jelenít meg, és arra utasítja a felhasználót, hogy írja be egy külön eszközön lévő böngészőbe. Ezt követően az új eszköz hitelesítést nyer.
Az EvilTokens ügyfelei számára egy olyan platformot biztosított, amely automatizálta a nagyszámú levélszemét küldését. Az e-mailekben szereplő rosszindulatú linkekre vagy mellékletekre kattintó felhasználókat egy weboldalra irányították, amely egy rejtett automatizálási szkriptet futtatott, és valós időben kommunikált a felhasználó Microsoft identitásszolgáltatójával, hogy kódot generáljon a támadó eszközén lévő eszköz regisztrálásához. A SpyCloud a Microsoft Entra-ként azonosította az identitásszolgáltatót.
A platform összetett backend logikája (Node.js) lehetővé tette a hagyományos aláírás- vagy mintázatalapú észlelés megkerülését. Ez a technika lehetővé tette a folyamat végponttól végpontig történő működését, a dinamikus eszköz kódok generálásától az azt követő tevékenységekig. A Microsoft további információkat közölt az OAuth folyamat visszaéléséről. Egy irányítópult lehetővé tette a felhasználók számára, hogy testre szabhassák a célzott szervezetek profiljaihoz illeszkedő csalikat.
A platform nagyrészt automatizálta a támadási folyamat többi részét is. Az EvilTokens egyszerre 5000 feltört e-mailt elemzett. Az AI segítségével a platform azonosította azokat az alkalmazottakat, akik felhatalmazással rendelkeztek nagy összegű pénzek kifizetésére, az általuk jelentett vezetőket, és meggyőző forgatókönyveket, amelyekkel a vezető vagy mások meg tudták győzni az alkalmazottakat, hogy pénzt utaljanak át végül támadók által ellenőrzött számlákra.
A Microsoft szerint az EvilTokens a fiókok tömeges feltörésében és az azt követő tevékenységekben jelentős változást képvisel. Általában időbe telt, mire a támadók több ezer e-mailt átfésültek, hogy összeállítsák a szervezet menedzsmenti táblázatát, beszállítóit, ügyfeleit és más harmadik felekkel való kapcsolatait.
Ez a teher jelentősen csökken az AI-asszisztált eszközökkel. „A szervezetek számára a tanulság az: feltételezzük, hogy miután egy beérkező levelet feltörtek, a bűnözők percek, nem napok alatt megérthetik annak tartalmát” — közölte a Microsoft. „Az erős identitásvédelmi intézkedések és a monitorozás továbbra is elengedhetetlenek, de a szervezeteknek függetlenül is ellenőrizniük kell a fizetési információk megváltoztatására, az alapok átirányítására vagy a szokatlan tranzakciók jóváhagyására irányuló kéréseket egy megbízható második csatornán keresztül.” A Microsoft 50 weboldalt és 150 domainnevet foglalt le a művelet során.