La plataforma EvilTokens que comprometió más de 12.000 cuentas de Microsoft de más de 10.000 organizaciones fue secuestrada en un esfuerzo liderado por la Unidad de Delitos Digitales (DCU) de Microsoft. La operación de phishing como servicio (PhaaS) surgió en febrero y fue la primera en admitir la autenticación de códigos de dispositivos a escala y ofrecer a los ciberdelincuentes una funcionalidad impulsada por IA para personalizar señuelos y examinar bandejas de entrada comprometidas para identificar objetivos de alto valor. En un anuncio de hoy, Microsoft dijo que coordinó la eliminación de la infraestructura EvilTokens, una acción que involucra a Health-ISAC, las fuerzas del orden y SpyCloud, una empresa de protección de amenazas de identidad con sede en Austin, Texas. Tras la investigación, dos hombres, de 32 y 38 años, fueron arrestados bajo sospecha de ser los administradores del sitio web EvilTokens en el Reino Unido. El Servicio de Policía Metropolitana recibió información sobre los sospechosos en agosto y ejecutó órdenes de arresto el viernes en direcciones en Canary Wharf y Nine Elms. Ambos sospechosos han quedado en libertad bajo fianza en espera de una mayor investigación. “La Met sigue comprometida a responsabilizar a quienes facilitan la actividad delictiva y creen que pueden pasar desapercibidos. Lo encontraremos y tomaremos medidas”, dijo la inspectora detective Serena D’Adamo a BleepingComputer. Microsoft rastrea al actor de amenazas EvilTokens como Storm-2992, afirmando que las campañas que utilizan la plataforma PhaaS han afectado a organizaciones en los sectores de distribución mayorista, construcción, servicios financieros, bienes raíces, educación superior y atención médica. Los investigadores dicen que el servicio cibercriminal se especializa en phishing de códigos de dispositivos, una técnica que abusa del flujo de autenticación de códigos de dispositivos para obtener tokens de autenticación a pesar de la protección MFA, lo que permite a los atacantes comprometer cuentas sin necesidad de robar credenciales. Esto provocó una ola de phishing de códigos de dispositivos este año cuando varios actores de amenazas adoptaron el método. En abril, había al menos 10 plataformas de phishing que respaldaban esta capacidad. Microsoft dice hoy en un informe que EvilTokens comprometió más de 12.000 bandejas de entrada en más de 10.000 organizaciones en todo el mundo, impulsando “sofisticadas campañas de compromiso de correo electrónico empresarial (BEC)”. Los datos de phishing recuperados por SpyCloud muestran más de 8.708 cuentas comprometidas en 6.585 dominios de correo electrónico corporativo en 79 países. EvilTokens abusa del flujo de autorización de dispositivos legítimos de Microsoft OAuth 2.0, que está diseñado para dispositivos con capacidades de inicio de sesión limitadas, como televisores inteligentes, impresoras, equipos de conferencias y algunos dispositivos Teams. Generar códigoFuente: Microsoft Un ataque de código de phishing a un dispositivo comienza cuando el atacante inicia una solicitud de código de dispositivo y envía el código recibido a un objetivo como parte de un señuelo de phishing. La víctima es dirigida a una página que muestra el código y un botón que enlaza con el portal de inicio de sesión legítimo de Microsoft, donde se le solicita que se autentique. Storm-2992 promovió y apoyó EvilTokens a través de Telegram, donde ofreció acceso al servicio por $500 al mes o una tarifa única de $1,500. Promoción de EvilTokens en TelegramFuente: Microsoft Los complementos como la redirección anti-bot, las herramientas de envío B2B y SMTP y una herramienta de captura de enlaces de Office 365 se venden por separado, y el servicio proporciona 44 kits de phishing personalizables. Los señuelos imitaban plataformas de firma de documentos, servicios de Microsoft, proveedores de identidad en la nube y de intercambio de archivos, sistemas de facturación, correo de voz y servicios de eFax. El tema de los correos electrónicos de phishing varía desde ofertas de construcción, acuerdos de asociación, avisos de compensación y beneficios hasta solicitudes de propuestas, archivos compartidos, facturas y advertencias de vencimiento de contraseñas. El panel de la plataformaFuente: Microsoft Después de obtener acceso a una cuenta, EvilTokens utiliza Microsoft Graph para mapear las relaciones organizativas y herramientas impulsadas por IA para analizar el contenido de los buzones de correo e identificar objetivos de alto valor en el entorno vulnerado. La plataforma puede buscar mensajes en busca de información de transferencias bancarias, facturas pendientes y correspondencia ejecutiva, y luego generar mensajes de compromiso de correo electrónico empresarial (BEC) sensibles al contexto. Para evitar la detección, EvilTokens utiliza redirecciones de varios pasos, archivos PDF, archivos adjuntos HTML y páginas CAPTCHA falsas para evitar análisis automatizados, mientras dirige el tráfico a través de sitios comprometidos y plataformas en la nube legítimas como Vercel, Cloudflare Workers y AWS Lambda. El conjunto de datos de SpyCloud muestra que EvilTokens se centró en empresas, con aproximadamente el 97,5% de las cuentas comprometidas pertenecientes al dominio corporativo. Los países más afectados son Estados Unidos, seguido de Canadá, Australia, el Reino Unido y Arabia Saudita. Mapa de víctimasFuente: SpyCloud Microsoft y sus socios interrumpieron EvilTokens al obtener autoridad legal para apoderarse de la infraestructura activa asociada con el servicio de phishing; sin embargo, esta no fue una operación de eliminación y la amenaza permanece activa, incluso si el volumen de los ataques debería reducirse notablemente. EvilTokens está lejos de ser la única plataforma de phishing con código de dispositivo, y sus afiliados ya han creado “clones” como APToken. Para defenderse de estos ataques, las organizaciones deben desactivar la autenticación del código del dispositivo cuando no sea necesaria y bloquear el flujo del código del dispositivo siempre que sea posible. Los usuarios también deben verificar la aplicación en la que se están autenticando y abstenerse de continuar si no han iniciado sesión en una aplicación esperada. Las pautas de mitigación y protección también incluyen el monitoreo de actividades de inicio de sesión sospechosas y el uso de métodos de autenticación resistentes al phishing, como claves de seguridad o claves de acceso FIDO2. Únase a Mikko Hyppönen y a los líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué han cambiado los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a la velocidad de la máquina. Guarda tu asiento Source link Post navigation Por qué los expertos dicen que Trump no puede desempeñar su presidencia Cómo asegurarse de no volver a perder un correo electrónico CC: Outlook los resalta automáticamente