#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EvilTokens — это платформа фишинга как услуга, приписываемая группе Storm-2992, которая злоупотребляет аутентификацией по коду устройства Microsoft OAuth для получения действительных токенов без паролей. Платформа использует приманки, сгенерированные с помощью ИИ, цепочки перенаправлений, поддельные страницы CAPTCHA и облачную инфраструктуру для масштабирования компрометации деловой электронной почты. Украденные токены обеспечивают доступ к почтовым ящикам, разведку через Microsoft Graph, поиск конфиденциальных писем, доставку доверенных сообщений, а также закрепление посредством правил входящих сообщений или регистрации устройства.
-----
EvilTokens — это платформа фишинга как услуга, появившаяся в феврале 2026 года и, по данным Microsoft, связанная с группировкой Storm-2992. Она злоупотребляет потоком аутентификации OAuth device-code для получения действительных токенов аутентификации без кражи паролей пользователей. В типичной атаке актор инициирует запрос device-code, доставляет код через фишинговое электронное письмо и направляет жертву на легитимный портал входа в устройство Microsoft. Когда жертва вводит код, сессия актора проходит аутентификацию. Инфраструктура фишинга опрашивает состояние аутентификации каждые несколько секунд в течение периода действия кода.
Платформа поддерживает кампании по компрометации корпоративной электронной почты в крупных масштабах и, по имеющимся данным, привела к компрометации более 12 000 почтовых ящиков в более чем 10 000 организациях. Она предоставляет шаблоны фишинга, приманки, сгенерированные с помощью ИИ и адаптированные под роль целевого пользователя, содержимое вложений и посадочных страниц, отслеживание жертв, перехват токенов, автоматическое обновление токенов и сканирование ключевых слов в почтовых ящиках. Типичные темы включают уведомления об истечении срока действия пароля, подписание документов, облачные сервисы, обмен файлами, счета-фактуры, тендерные предложения в сфере строительства, запросы предложений (RFP), льготы и запросы, связанные с оплатой.
EvilTokens использует многоэтапную доставку и методы обхода защиты, включая вредоносные URL, PDF-файлы, HTML-вложения, ссылки на основе изображений, поддельные страницы CAPTCHA и цепочки перенаправлений. Перенаправляющие сервисы размещались на скомпрометированных легитимных доменах и облачных платформах, таких как Vercel, Cloudflare Workers и AWS Lambda, что позволяло фишинговому трафику сливаться с доверенными корпоративными сервисами. Платформы автоматизации и узлы опроса с коротким временем жизни поддерживают динамически генерируемые коды устройств и серверную логику, предназначенные для обхода сигнатурного обнаружения.
После кражи токена (Token Theft) операторы получают доступ к почтовым ящикам, отправляют внутренние или внешние сообщения, выглядящие как доверенные, ищут в электронной почте конфиденциальную информацию, а также используют Microsoft Graph для картирования организационной структуры, разрешений и потенциальных путей перемещения внутри компании (Lateral Movement). Закрепление (Persistence) может осуществляться посредством вредоносных правил входящих сообщений, скрывающих коммуникации, или регистрации новых устройств для получения первичных токенов обновления (Primary Refresh Tokens). Операторы используют анализ почтовых ящиков с поддержкой ИИ для идентификации руководителей, сотрудников финансовых отделов и администраторов, после чего ищут данные о банковских переводах, счетах-фактурах и переписку с участием руководства. Microsoft рекомендует блокировать аутентификацию по коду устройства, где это возможно, и тщательно отслеживать аномальную активность OAuth, регистрацию устройств, создание правил входящих сообщений, разведку (Reconnaissance) с использованием Microsoft Graph, а также фишинговые ссылки, ведущие к сценариям входа в систему с использованием устройства.
Post #32661
31
CTT Report Hub #ParsedReport #CompletenessMedium 22-09-2026 Unmasking EvilTokens: Getting to the root of device code phishing https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/ Report completeness:…