главное в кибербезопасности Читать в канале
Атаки и утечки 22 сентября 2026 8 мин

EvilTokens использует ИИ и код устройства для фишинга, компрометируя 12 000 ящиков

EvilTokens использует ИИ для фишинга и компрометации 12 000 ящиков

Платформа EvilTokens стала одним из наиболее используемых сервисов фишинга как услуги (PhaaS) с февраля 2026 года. Она предоставляет киберпреступникам возможности искусственного интеллекта (ИИ) для создания фишинговых приманок и анализа скомпрометированных почтовых ящиков. EvilTokens способствовала проведению сложных кампаний BEC (Business Email Compromise), которые скомпрометировали более 12 000 почтовых ящиков в 10 000 организаций по всему миру. Платформа позволила злоумышленникам злоупотреблять потоком аутентификации через код устройства, красть токены и компрометировать учетные записи организаций в масштабе, используя инфраструктуру на базе ИИ и автоматизируя множество этапов атаки. Набор инструментов предлагал множество готовых фишинговых шаблонов и целевых страниц с ИИ-помощником для составления писем, ориентированных на конкретных получателей. Украденные токены используются для эксфильтрации электронной почты и поддержания доступа, часто через создание вредоносных правил в почтовом ящике, скрывающих коммуникации. В некоторых случаях токены также используются для предоставления новых устройств доступа к почтовому ящику жертвы, что является устойчивым методом поддержания доступа. Microsoft Threat Intelligence отслеживает злоумышленника, стоящего за разработкой и поддержкой EvilTokens, как Storm-2992.

Злоумышленники злоупотребляют потоком аутентификации через код устройства

EvilTokens позволяет злоумышленникам использовать ИИ-помощников для анализа активности в почтовых ящиках жертв и создания фишинговых сообщений на основе доступного контента электронной почты. Платформа также позволяет проводить разведку Microsoft Graph для картирования организационной структуры и разрешений, обеспечивая постоянный доступ и потенциальное боковое перемещение, пока токены остаются действительными. Хотя фишинг с нацеливанием на токены не нов, он стал гораздо более распространенным и индустриализированным за последние несколько лет по мере того, как организации внедряли многофакторную аутентификацию (MFA). Для обхода обнаружения EvilTokens использует многоступенчатый конвейер доставки, предназначенный для обхода традиционных почтовых шлюзов и защиты конечных точек. Цели заманиваются через обманные письма с 44 различными темами, включая счета и запросы предложений (RFP), или общие файлы. Эти письма содержали вредоносные URL-адреса, вложения PDF и HTML-файлы. Кампании с использованием EvilTokens затронули организации в различных отраслях, включая оптовую торговлю, строительство, финансовые услуги, недвижимость, высшее образование и здравоохранение. Наибольшая концентрация наблюдаемой активности жертв отмечена в США, Канаде, Великобритании, Австралии, Индии и Франции. Microsoft DCU (Digital Crimes Unit) при содействии партнеров провела скоординированное пресечение деятельности инфраструктуры, используемой для эксплуатации сервиса EvilTokens. Основная возможность EvilTokens заключается в потоке фишинга через код устройства, который злоупотребляет аутентификацией через код устройства — законным потоком OAuth, предназначенным для устройств с ограниченными интерфейсами, таких как смарт-телевизоры, принтеры, устройства Teams и конференц-устройства, которые не поддерживают стандартный интерактивный вход. В этой модели пользователю отображается короткий код на устройстве, с которого он пытается войти, и ему предлагается ввести этот код в браузере на отдельном устройстве для завершения аутентификации. Хотя этот поток полезен в таких сценариях, он создает компромисс в области безопасности. Поскольку аутентификация завершается на отдельном устройстве, сеанс, инициирующий запрос, не привязан строго к исходному контексту пользователя. Злоумышленники злоупотребляют этой характеристикой, чтобы обойти традиционные средства защиты MFA, отделяя аутентификацию от исходного сеанса. Злоумышленники также используют макеты социальной инженерии и другие уловки, чтобы замаскировать одобрение законного потока кода устройства под нечто другое, требующее внимания. Фишинг через код устройства происходит, когда злоумышленники вмешиваются в этот процесс. Вместо того чтобы легитимное устройство запрашивало доступ, злоумышленник инициирует поток и предоставляет пользователю код через фишинговую приманку. Когда пользователь вводит код, он неосознанно авторизует сеанс злоумышленника, предоставляя доступ к учетной записи без раскрытия учетных данных. Microsoft рекомендует блокировать поток кода устройства, где это возможно. Если ваша организация использует устройства Teams, требующие потока кода устройства, ограничьте исключение конкретными учетными записями ресурсов устройств Teams и исключите службу регистрации устройств из политики условного доступа.

Организации в США, Канаде, Великобритании и других странах пострадали от атак

В апреле 2026 года Microsoft отследила фишинговую кампанию, связанную с EvilTokens, которая использовала платформы автоматизации для развертывания тысяч уникальных, краткосрочных узлов опроса. Такой подход позволил злоумышленникам развернуть сложную серверную логику (Node.js), которая обходила традиционное обнаружение на основе сигнатур или шаблонов. Эта инфраструктура использовалась в атаке от начала до конца: от генерации динамических кодов устройств до действий после компрометации. Злоумышленник, отслеживаемый как Storm-2992, рекламировал и продавал услуги EvilTokens киберпреступникам в своих Telegram-каналах. Киберпреступники продолжают тяготеть к таким приложениям, как Telegram, которые обеспечивают анонимность, кроссплатформенный доступ, обмен файлами и каналы для трансляции объявлений большим группам подписчиков. Злоумышленник использует Telegram для рекламы своего фиш-кита, анонсирования обновлений, координации с подписчиками и предоставления поддержки клиентам. Фиш-киты EvilTokens продаются за 1500 долларов США при первоначальной покупке с ежемесячной абонентской платой в 500 долларов за постоянный доступ к киту и панели управления. Комплект включает дополнительные продукты, такие как перенаправитель Antibot, B2B Sender, ссылка для захвата Office 365 и SMTP Sender. Каждый из этих продуктов имеет дополнительные сборы за 30 дней доступа. Панель управления EvilTokens предоставляет основные компоненты, необходимые для поддержки фишинговых кампаний, включая готовые шаблоны, файлы вложений для распространенных форматов приманок, конфигурацию домена и хостинга, логику перенаправления и отслеживание жертв. После входа в систему подписчики EvilTokens видят панель инструментов с различными вариантами на выбор. Сначала подписчикам предлагается выбрать метод развертывания (Cloudflare Workers/Bunny или PHP Hosting), а затем выбрать из списка вариантов развертывания, включая режим захвата, макет и шаблон, стиль отображения кода, язык страницы, CAPTCHA, режим ИИ и захваченный текст. Эти параметры позволяют подписчикам в значительной степени настраивать свои методы развертывания. Подписчикам предоставляются различные настройки и дополнительные руководства по управлению захваченными токенами. После захвата токенов EvilTokens предлагает подписчикам полный доступ к учетной записи электронной почты жертвы, а также обнаружение администратора, автоматическое обновление токенов и автоматическое сканирование почтовых ящиков с помощью оповещений по ключевым словам через Telegram. Набор инструментов предлагает дополнительные продукты, которые подробно описаны в разделе «Основные инструменты». Здесь подписчикам предоставляется информация о продукте и ссылка для загрузки или получения продукта, а также видеоучебник. Подписчики даже имеют возможность получать криптовалюту в качестве вознаграждения за привлечение других пользователей к сервису. Платформа предлагает 44 различные темы для настройки шаблонов электронной почты и целевых страниц, включая текст и цвета. EvilTokens предлагает подписчикам персонализированные приманки, используя ИИ для создания целевых фишинговых писем, соответствующих роли получателя, включая использование различных тем для повышения вероятности взаимодействия пользователя. Используемые темы включают службы подписания документов, облачные службы Microsoft, сторонние службы (облачная идентификация, хостинг файлов, оплата/выставление счетов) и другие различные службы, такие как голосовая почта и eFax. Кроме того, исследователи из Huntress отметили в электронных письмах EvilTokens содержание, такое как предложения по строительным контрактам, соглашения о деловом партнерстве, компенсации/льготы для сотрудников и уведомления об истечении срока действия пароля.

Блокируйте поток кода устройства и используйте многоуровневый подход к защите

Атака начинается, когда пользователь взаимодействует с вредоносным вложением или URL-адресом, встроенным в приманку, требующую срочных действий (например, «Требуется действие: истечение срока действия пароля»). Когда пользователь нажимает на вредоносную ссылку или вложение, он перенаправляется на веб-страницу, на которой работает фоновый скрипт автоматизации. Этот скрипт взаимодействует с поставщиком удостоверений Microsoft в режиме реального времени для генерации активного кода устройства. Этот код затем отображается на экране пользователя с кнопкой «Копировать код» и кнопкой «Продолжить» или «Продолжить с Microsoft», которая при нажатии перенаправляет на официальный портал microsoft.com/devicelogin. После представления кода пользователю и открытия официального URL-адреса microsoft.com/devicelogin скрипт переходит в состояние опроса, используя функцию checkStatus() для мониторинга 15-минутного окна в режиме реального времени. Каждые три-пять секунд (setInterval) скрипт отправляет запрос на конечную точку /state злоумышленника. Он отправляет секретный идентификатор сеанса для проверки того, аутентифицировался ли пользователь. Пока целевой пользователь вводит код на официальном сайте Microsoft, цикл возвращает статус «в ожидании». Чтобы минимизировать усилия пользователя и максимизировать коэффициент успеха, скрипт злоумышленника часто автоматически копирует сгенерированный код устройства в буфер обмена пользователя. Как только пользователь достигает официальной страницы входа, он вставляет код. Если у пользователя нет активного сеанса, ему будет предложено ввести пароль и MFA. Если он уже вошел в систему, простое вставление кода и подтверждение запроса мгновенно аутентифицирует сеанс злоумышленника на стороне сервера. Заключительный этап варьируется в зависимости от конкретных целей злоумышленника. В некоторых случаях в течение 10 минут после взлома злоумышленники регистрировали новые устройства для генерации Primary Refresh Token (PRT) для долгосрочного сохранения доступа. В других сценариях они ждали несколько часов, прежде чем создавать вредоносные правила в почтовом ящике или эксфильтровать конфиденциальные данные электронной почты, чтобы избежать немедленного обнаружения. EvilTokens добавляет возможность для злоумышленников проводить фишинг и выполнять действия, которые они не смогли бы выполнить без помощи инструментов EvilTokens, предоставляя злоумышленникам возможность массово фишинг пользователей и выполнять другие операции по своему усмотрению. EvilTokens использует многоступенчатый конвейер доставки, предназначенный для обхода традиционных почтовых шлюзов и защиты конечных точек. Защита от EvilTokens и аналогичных угроз фишинга типа «злоумышленник посередине» (AiTM) требует многоуровневого подхода, сочетающего технические средства контроля с осведомленностью пользователей. Microsoft рекомендует блокировать поток кода устройства, где это возможно. Если ваша организация использует устройства Teams, требующие потока кода устройства, ограничьте исключение конкретными учетными записями ресурсов устройств Teams и исключите службу регистрации устройств из политики условного доступа.

Опубликовано в канале 22 сентября, 18:34

Каждый материал сайта выходит в канале в тот же момент.

Источники: Microsoft Security · BleepingComputer