💀 EvilTokens закрыли после 12 000 взломанных ящиков
Платформа появилась в феврале 2026 года. За несколько месяцев она скомпрометировала больше 12 000 ящиков в 10 000+ организациях, по данным securityaffairs. Microsoft связывает её со Storm-2992. Площадку продавали через Telegram. Цена — $1 500 вступительных, $500 в месяц, доплата за инструменты. В панели — 44 шаблона и создание писем с помощью ИИ под роль жертвы.
Основной приём — фишинг с кодом устройства. Пароль не трогают. Злоумышленник сам запускает штатную процедуру выдачи кода устройства, а жертве подсовывает код в письме. Человек вводит его на настоящей странице Microsoft. Токен уходит чужому приложению. MFA не мешает: жертва сама проходит проверку.
После взлома ИИ-помощник разбирал почту, находил тех, кто управляет платежами, и выбирал цели. С помощью Microsoft Graph составляли карту оргструктуры и прав. Время разбора сократилось с часов до секунд. Дальше — регистрация новых устройств, правила обработки входящей почты и внедрение в цепочки писем для перенаправления платежей.
В ликвидации участвовали несколько компаний. Microsoft DCU отключила 50 сайтов и 175+ доменов. Coinbase пошла за деньгами: $1,1 млн через Tron, 4 адреса, больше 1 000 депозитов из 700+ кошельков. Это привело к аресту оператора 11 сентября — лондонская Metropolitan Police забрала устройства.
Для меня здесь важен не арест оператора. Пока механизм выдачи кода устройства не отключён в Microsoft Entra ID, следующий фишинговый набор просто сменит домен.
#EvilTokens #devicecodephishing #Storm2992 #PhaaS
Post #893
10