🎣 12 тысяч почтовых ящиков захватили без кражи паролей
Microsoft отключила EvilTokens — сервис, который поставил фишинг Microsoft 365 почти на конвейер.
Схема работала через настоящий вход Microsoft. Жертве показывали код и отправляли на microsoft[.]com/devicelogin. Там человек сам вводил код, а при необходимости пароль и MFA. Проблема в том, что так он подтверждал сессию атакующего.
После захвата ящика начиналась более интересная часть. EvilTokens мог изучить до 5000 писем, найти счета, поставщиков, платежные цепочки и людей, которые распоряжаются деньгами. Затем Llama составляла сценарий BEC-атаки и черновики писем. GPT-4o-mini использовался для перевода переписки.
Microsoft связывает платформу с 12 000+ скомпрометированных ящиков в 10 000+ организациях.
Теперь компания и партнеры получили контроль над 50 сайтами и отключили более 150 связанных доменов. Двух мужчин в Великобритании задержали в рамках расследования и позднее отпустили под залог.
Если учетная запись попалась на такую схему, одной смены пароля мало: нужно отзывать токены, проверять зарегистрированные устройства и правила почты.
https://anonhaven.com/news/microsoft-otklyuchila-eviltokens-posle-vzloma-12-tysyach-yashikov/
@Anonhaven | anonhaven.com➡
Post #476
17