Unter der Leitung der Digital Crimes Unit (DCU) von Microsoft hat eine groß angelegte Operation EvilTokens ein deutliches Ende bereiteteine Plattform, die Phishing-Tools vermarktet, die auf Microsoft 365-Konten abzielen.
Dieser als Abonnement erhältliche Dienst hat die Kompromittierung von mehr als 12.000 Konten ermöglicht innerhalb von 10.000 Organisationen auf der ganzen Welt.
An der koordinierten Aktion waren Partner wie Health-ISAC, Cloudflare, Coinbase, OpenAI, SpyCloud und Strafverfolgungsbehörden beteiligt, die in der Festnahme von zwei mutmaßlichen Administratoren in London gipfelten.
EvilTokens nutzte KI für Phishing
EvilTokens zeichnete sich durch den Einsatz von KI in jeder Phase des Angriffs aus. Die Plattform, gefolgt von Microsoft unter dem Namen Storm-2992, war die erste, die Gerätecode-Phishing in großem Umfang ausnutzte.
Diese Technik missbraucht den legitimen Authentifizierungsfluss von Microsoft, der für Geräte mit eingeschränkten Eingabemöglichkeiten entwickelt wurde. So konnten die Angreifer unter Umgehung der Multi-Faktor-Authentifizierung (MFA) an Authentifizierungstoken gelangen, ohne jemals ein Passwort zu stehlen.
Sobald der Zugriff erfolgt ist, ein Chatbot vom Typ KI hat den manipulierten Posteingang nach „gescannt“ Identifizieren Sie Vertrauensbeziehungen, Zahlungsberechtigungen und sensible Verantwortlichkeiten „Die KI könnte dann Betrugsstrategien vorschlagen und kontextbezogene Phishing-Nachrichten schreiben, um Mitarbeiter zu täuschen und Geldtransfers zu veranlassen.
Der Dienst wurde auf Telegram für einen anfänglichen Preis von 1.500 US-Dollar angeboten, gefolgt von einem monatlichen Abonnement von 500 US-Dollar.
Eine Vorstellung vom Ausmaß von EvilTokens
EvilTokens hat verschiedene Sektoren wie Einzelhandel, Baugewerbe, Finanzdienstleistungen und Gesundheitswesen betroffen.
Laut SpyCloud zeigen die wiederhergestellten Daten 8.708 eindeutige kompromittierte Konten in 6.585 Unternehmensdomänen in 79 Ländern. Die USA, Kanada und das Vereinigte Königreich waren am stärksten betroffen.
Laut Coinbase Analytics generierte die Plattform einen Umsatz von rund 1,1 Millionen US-Dollar für seine Betreiber über Kryptowährungstransaktionen.
Die von einem US-Gericht genehmigte Deaktivierungsaktion ermöglichte die Beschlagnahmung von 50 Websites und die Deaktivierung von mehr als 150 Domains, die mit der EvilTokens-Infrastruktur verknüpft waren.
Der britische Metropolitan Police Service hat zwei Männer im Alter von 32 und 38 Jahren festgenommenverdächtigt, die Site-Administratoren zu sein.
Ein Sieg, der zweifellos nicht vollständig ist
Der Fall EvilTokens zeigt, wie KI mit einer gebrauchsfertigen Schnittstelle die technischen Hürden für Cyberkriminelle senkt. Microsoft betont, dass sie einen Posteingang in wenigen Minuten scannen könnenund in ein paar Tagen nicht mehr.
Obwohl die Kerninfrastruktur von EvilTokens abgebaut wird, bleibt die Bedrohung bestehen. Klone wie APToken sind bereits erschienen.
Um sich zu schützen, ist es ratsam, die Geräte-Passcode-Authentifizierung zu deaktivieren, wenn sie nicht erforderlich ist, und Phishing-resistente Authentifizierungsmethoden wie FIDO2-Sicherheitsschlüssel zu verwenden.
Microsoft