Microsoft разби EvilTokens: PhaaS платформа за device-code phishing и кражба на токени
23.09.2026 | Редакция izmama.bg Сподели
3 0
Microsoft и партньори прекъснаха инфраструктурата на EvilTokens – платформа за фишинг като услуга, свързана с хиляди компрометирани пощенски кутии. Схемата използва device-code authentication, валидни токени и ИИ за по-убедителни BEC атаки.

Microsoft разби EvilTokens

Над 12 000 компрометирани пощенски кутии показват мащаба на новия модел за киберпрестъпност

Microsoft и партньори прекъснаха инфраструктурата на EvilTokens – PhaaS платформа, превърнала атаките срещу Microsoft 365 в готова услуга за киберпрестъпници. От появата си през февруари 2026 г. платформата е свързана с компрометирането на над 12 000 пощенски кутии в повече от 10 000 организации по света.

Операцията е особено показателна не само заради броя на жертвите, а заради начина, по който EvilTokens комбинира кражба на идентичност, device-code phishing, автоматизиран анализ на електронна поща и ИИ в единна престъпна услуга.

Microsoft проследява операторите зад платформата като Storm-2992. Засегнати са организации от финансовия сектор, строителството, търговията на едро, недвижимите имоти, висшето образование и здравеопазването.

MFA вече не е достатъчна, ако потребителят даде легитимния код

EvilTokens използва device-code authentication – легитимен механизъм на Microsoft, предназначен за устройства с ограничени възможности за въвеждане.

Атакуващият генерира код и убеждава жертвата да го въведе в реалната страница за вход на Microsoft. Потребителят действително се удостоверява, включително чрез многофакторна автентикация, но в крайна сметка предоставя валиден токен на нападателя.

Това е съществена промяна в класическия фишинг модел. Не е необходимо престъпникът да открадне паролата или директно да заобиколи MFA. Той кара жертвата сама да извърши легитимното удостоверяване.

Още по-проблемно е, че компрометирането може да продължи и след смяна на паролата, ако свързаните сесии и токени не бъдат оттеглени.

ИИ превръща компрометираната поща в карта на организацията

След получаване на достъп EvilTokens използва Microsoft Graph за картографиране на организационните взаимоотношения, а ИИ анализира съдържанието на пощенските кутии.

Системата може да открива разговори за плащания, фактури и финансови операции, да идентифицира служители с влияние върху парични трансфери и да определя кои контакти са подходящи за последващо имитиране. След това може да подпомага създаването на убедителни BEC съобщения.

Това е по-опасно от обикновен автоматизиран фишинг. ИИ не просто пише по-добър измамен имейл – той помага да бъде избран правилният човек, правилната тема и правилният момент за атаката.

EvilTokens се е предлагал чрез Telegram за 1500 долара първоначална такса и 500 долара месечно, като платформата е включвала десетки готови фишинг шаблони и допълнителни инструменти за изпращане и заобикаляне на защитите.

Инфраструктурата е прекъсната, но моделът остава

Microsoft и партньорите му са получили съдебно разрешение за действия срещу инфраструктурата на EvilTokens. Компанията съобщава, че са иззети 50 уебсайта, използвани за функционирането на услугата, и са блокирани над 150 допълнителни домейна. Във Великобритания са арестувани двама заподозрени оператори, които са освободени под гаранция, докато разследването продължава.

Това обаче не означава край на заплахата. Вече съществуват други платформи за device-code phishing, а EvilTokens показва как киберпрестъпността може да се превърне в абонаментен бизнес, в който сложните атаки се изпълняват чрез готов интерфейс.

За организациите изводът е практически: device-code authentication трябва да бъде разрешена само там, където е необходима, а когато е възможно – блокирана. Необходимо е и наблюдение за подозрителни удостоверявания, оттегляне на компрометирани токени и използване на устойчиви на фишинг механизми като FIDO2 и passkeys.

В ерата на EvilTokens защитата на Microsoft 365 вече не може да се свежда до пароли и MFA. Организациите трябва да следят и за злоупотреба с валидна идентичност, токени и достъп до пощенските кутии – защото именно там нападателят може да намери следващата жертва.

device code phishing

e-security.bg


Ключови думи: киберпрестъпност, фишинг, Microsoft 365, EvilTokens, device-code phishing, токени, BEC, МFA
Източник: e-security.bg

0 коментара

Имейл бюлетин

Получавайте по имейл най-новите публикации от сайта.
Можете да се отпишете по всяко време!