Кибербезопасность

Microsoft отключила инфраструктуру EvilTokens после взлома более 12 тысяч почтовых ящиков с помощью фишинга кодов устройств

Microsoft сообщила, что фишинговая платформа как услуга EvilTokens обеспечила атаки с поддержкой искусственного интеллекта и поразила более 12 тысяч почтовых ящиков в более чем 10 тысячах организаций. Платформа использовалась для эксплуатации потока аутентификации с кодом устройства и кражи токенов доступа, после чего подразделение Microsoft по борьбе с цифровыми преступлениями координировало операцию по отключению связанной с ней инфраструктуры.

2026-09-22
4 мин. чтения
0 просмотров
certi.news Editorial Team
Microsoft отключила инфраструктуру EvilTokens после взлома более 12 тысяч почтовых ящиков с помощью фишинга кодов устройств

Microsoft сообщила, что фишинговая платформа как услуга EvilTokens с момента появления в феврале 2026 года превратилась в одну из наиболее часто используемых фишинговых платформ, предоставляя злоумышленникам готовые шаблоны, автоматизированную операционную инфраструктуру и возможности искусственного интеллекта для персонализации сообщений и анализа взломанных почтовых ящиков. По данным компании, связанные с платформой кампании привели к взлому более 12 тысяч почтовых ящиков в более чем 10 тысячах организаций по всему миру.

Microsoft заявила, что ее подразделение по борьбе с цифровыми преступлениями (DCU) совместно с партнерами координировало операцию по отключению инфраструктуры и операций, использовавшихся для работы EvilTokens. Microsoft Threat Intelligence отслеживает разработчика и оператора платформы под обозначением Storm-2992.

Как EvilTokens использовала коды устройств?

Платформа в основном основывалась на злоупотреблении потоком аутентификации с кодом устройства — легитимным потоком OAuth, предназначенным для устройств с ограниченным интерфейсом, таких как смарт-телевизоры, принтеры, устройства Teams и системы для конференций. Этот поток отображает короткий код, который пользователь вводит в браузере на другом устройстве для завершения входа.

В фишинговом сценарии злоумышленник инициирует запрос аутентификации вместо легитимного устройства, а затем показывает код пользователю через вводящее в заблуждение сообщение. Когда пользователь вводит код на официальном портале Microsoft, он предоставляет сеансу злоумышленника разрешение, не раскрывая пароль. Если пользователь уже выполнил вход, для завершения аутентификации может быть достаточно ввести код и подтвердить запрос.

Получив токены, злоумышленники могут получить доступ к электронной почте, создавать правила входящих сообщений для сокрытия писем, добавлять новые устройства для сохранения доступа, а также использовать Microsoft Graph для составления карты организационной структуры и разрешений. В некоторых случаях создание новых устройств фиксировалось в течение десяти минут после взлома, тогда как извлечение почты или создание вредоносных правил откладывалось на несколько часов, чтобы снизить вероятность обнаружения.

Автоматизированная платформа для фишинга и коммерческого мошенничества

Storm-2992 продавала EvilTokens через каналы Telegram за 1 500 долларов при первоначальной покупке и 500 долларов в месяц за сохранение доступа к пакету и панели управления, с дополнительной платой за некоторые инструменты. Панель позволяла выбирать способ развертывания, шаблоны, язык страницы, способ отображения кода, CAPTCHA, режим искусственного интеллекта, а также отслеживать жертв и украденные токены.

Платформа включала 44 темы для замаскированных сообщений и страниц — от счетов и запросов коммерческих предложений до обмена файлами, сервисов подписания документов и уведомлений об истечении срока действия паролей. Злоумышленники также использовали интеллектуального помощника для составления сообщений, соответствующих должности жертвы, а затем сканировали почтовые ящики в поисках пользователей на финансовых, руководящих и административных должностях, а также таких данных, как банковские переводы, счета и переписка руководства.

Для обхода почтовых шлюзов и инструментов сканирования кампании использовали ссылки на изображения, многоэтапные перенаправления, вложения HTML и PDF, а также легитимные облачные сервисы и инфраструктуру, такие как Vercel, Cloudflare Workers и AWS Lambda. В кампании, которую Microsoft наблюдала в апреле 2026 года, злоумышленники создали тысячи короткоживущих узлов polling для запуска динамической фоновой логики и обхода обнаружения на основе сигнатур.

Что важно для команд защиты?

Microsoft рекомендует блокировать поток с кодом устройства там, где это возможно, либо ограничивать его в политиках Conditional Access для учетных записей и устройств, которым он действительно необходим. Компания также рекомендует использовать устойчивые к фишингу методы аутентификации, такие как ключи FIDO или ключи доступа через Microsoft Authenticator, включить политики защиты от фишинга и Safe Links, а также отслеживать создание подозрительных правил почтовых ящиков и входы с высоким уровнем риска.

При подозрении на кражу токена компания указывает на необходимость отключить устройство и отозвать токены обновления и сеансы, отмечая, что одного отзыва токенов обновления может быть недостаточно: текущие токены доступа могут оставаться действительными до одного часа. Поэтому для немедленного сдерживания угрозы может потребоваться временно отключить учетную запись, несмотря на возможные операционные последствия.

Почему эта новость важна?

Значимость EvilTokens заключается не в принципиально новой технологии фишинга, а в превращении злоупотребления существующим потоком в масштабируемую коммерческую услугу, объединяющую персонализацию с помощью искусственного интеллекта, автоматизацию, кражу токенов и действия после взлома. Это показывает, что включение многофакторной аутентификации не устраняет риски фишинга на основе делегирования полномочий, поскольку злоумышленник может атаковать сам сеанс аутентификации. Рекомендации, приведенные в источнике, по-прежнему относятся к среде Microsoft Entra и Defender, а операция по отключению не означает автоматически исчезновения всех кампаний или аналогичной инфраструктуры.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости