До стрічки
КібербезпекаРОЗВИВАЄТЬСЯ

Microsoft зірвала роботу EvilTokens, яка скомпрометувала 12 000 акаунтів

Microsoft заявила про міжнародну операцію проти платформи EvilTokens, що за кілька місяців допомогла зламати 12 000 акаунтів у 10 000 організаціях. У Британії затримали двох чоловіків, а 50 сайтів і ще 150 доменів вилучили за юридичною процедурою.

Додати в Google
Розмір тексту

Image: arstechnica.com · Author: Dan Goodin · source articleEditorial excerpt for news reporting

Microsoft заявила, що очолила міжнародну операцію проти платформи EvilTokens, яка автоматизувала масові атаки на облікові записи Microsoft. За кілька місяців користувачі сервісу скомпрометували 12 000 акаунтів у 10 000 організаціях по всьому світу.

Сервіс працював за передплатою: стартовий внесок становив 1500 доларів, а щомісячна плата — 500 доларів. Microsoft повідомила, що вилучила 50 сайтів і ще 150 доменів, пов’язаних із платформою; британська поліція затримала двох чоловіків за підозрою у правопорушеннях, пов’язаних із нею.

Штучний інтелект аналізував пошту

EvilTokens запустили через канал у Telegram у лютому. Платформа аналізувала до 5000 скомпрометованих листів за один раз, визначала працівників із доступом до великих платежів і створювала сценарії для виманювання переказів на рахунки зловмисників.

За даними Microsoft, вбудований чат-бот також знаходив довірені контакти, платіжні повноваження та інші обставини, які могли підвищити шанси шахрайства. Сервіс допомагав створювати повідомлення від імені знайомих або довірених осіб.

Атаки використовували OAuth

Зловмисники застосовували легітимний механізм OAuth — автентифікацію за кодом пристрою, призначену, зокрема, для телевізорів та інших пристроїв із обмеженим введенням. Після переходу за шкідливим посиланням жертва бачила код і вводила його на офіційному порталі входу Microsoft, що давало нападнику змогу зареєструвати власний пристрій.

Платформа автоматизувала масове надсилання спаму, генерацію динамічних кодів і дії після отримання доступу. SpyCloud, яка допомагала Microsoft в операції, ідентифікувала постачальника облікових даних як Microsoft Entra.

Найбільше постраждалих організацій було у США; далі за кількістю згадувалися Канада, Велика Британія, Австралія, Індія та Франція. Серед секторів — оптова торгівля, будівництво, фінансові послуги, нерухомість, вища освіта та охорона здоров’я.

Microsoft заявила, що після компрометації зловмисники можуть зрозуміти вміст поштової скриньки за хвилини. Компанія рекомендувала посилювати захист облікових записів і окремо перевіряти запити на зміну платіжних реквізитів, переказ коштів або незвичні транзакції.

Що ми знаємо

  • EvilTokens пов’язали з компрометацією 12 000 акаунтів у 10 000 організаціях.
  • Microsoft вилучила 50 сайтів і 150 додаткових доменів платформи.
  • Сервіс аналізував до 5000 скомпрометованих листів за один раз.
  • Британська поліція затримала двох чоловіків у межах справи.

Що саме перевіряється

  • Редакція перевіряє повідомлення про те, що evilTokens пов’язали з компрометацією 12 000 акаунтів у 10 000 організаціях.
  • Для перевірки зіставляються матеріали Ars Technica; другого незалежного підтвердження поки немає.
Якщо з’явиться нове незалежне підтвердження або спростування, воно автоматично буде додане до ланцюжка подій.
Переглянути джерела1

COMMUNITY

Обговорення

0

Коментарів ще немає. Почніть обговорення.