Microsoft зупинила платформу EvilTokens після компрометації 12 тисяч акаунтів
Microsoft знешкодила EvilTokens — платформу з ШІ, яку пов’язують із компрометацією 12 тисяч акаунтів у 10 тисячах організацій.
Microsoft повідомила про знешкодження платформи EvilTokens, яка за кілька місяців допомогла скомпрометувати 12 тисяч облікових записів Microsoft, що належали 10 тисячам організацій у різних країнах. Як повідомляє Ars Technica, сервіс працював за підпискою та використовував чатбот із функціями штучного інтелекту для аналізу поштових скриньок і підготовки шахрайських листів.
Як працював сервіс
EvilTokens представили в Telegram-каналі у лютому. Початкова вартість доступу становила 1 500 доларів, а щомісячна плата — 500 доларів. Платформа автоматизувала значну частину процесу масового зламу поштових акаунтів: аналізувала вміст скриньок, виявляла довірені контакти, платіжні повноваження та обов’язки працівників, пов’язані з чутливими операціями. На основі цього сервіс пропонував сценарії шахрайства та готував повідомлення, що імітували листування від знайомих адресатам контактів.
Для отримання доступу зловмисники використовували механізм OAuth — автентифікацію за кодом пристрою, призначену, зокрема, для телевізорів та інших пристроїв із обмеженим введенням даних. Шкідливі посилання або вкладення в масових листах спрямовували користувачів на сторінку з прихованим сценарієм автоматизації. Він взаємодіяв із постачальником ідентифікації Microsoft Entra та генерував код для підключення пристрою, контрольованого атакувальниками. Потім жертві пропонували ввести цей код на офіційному порталі входу Microsoft.
Масштаб і припинення роботи
Найбільше скомпрометованих облікових записів Microsoft зафіксували у США. Далі за кількістю постраждалих ішли Канада, Велика Британія, Австралія, Індія та Франція. Серед уражених організацій були компанії оптової торгівлі, будівельного сектору, фінансових послуг і нерухомості, а також заклади вищої освіти та охорони здоров’я.
За даними Microsoft, через юридичні процедури та за участі партнерів компанія взяла під контроль 50 сайтів і ще 150 доменів, які використовували для роботи EvilTokens. Поліція Лондона заарештувала двох чоловіків за підозрою у правопорушеннях, імовірно пов’язаних із цією злочинною платформою. Microsoft зазначила, що інструменти з підтримкою ШІ скорочують час, потрібний зловмисникам для аналізу великої кількості листів і пошуку платіжних схем, із днів до хвилин.