微软周二表示,其牵头开展了一次全行业范围的联合打击行动,瓦解了一个基于订阅制的诈骗平台。该平台在几个月内已入侵1.2万个微软账户。

该平台名为EvilTokens,于2月通过一个Telegram频道推出,首次使用需缴纳1500美元费用,此后每月还需支付500美元的续费。EvilTokens提供了一整套服务,简化了大规模入侵电子邮件账户所需的大部分步骤。在此基础上,该平台还能帮助客户分析收件箱内容、筛选出可能带来最大收益的目标,并撰写后续邮件,以逼真的话术诱骗企业员工将资金转入攻击者控制的账户。

分钟级而非天级的攻击速度

微软表示:"虽然EvilTokens帮助网络犯罪分子获取了邮箱访问权限,但该服务的核心是一个类AI聊天机器人,它能够分析受害者的收件箱,帮助犯罪分子识别信任关系、付款授权以及敏感职责,还能找出最容易得手的欺诈场景。"

微软还表示,该平台甚至能够推荐欺诈策略,包括起草冒充可信联系人的信息,帮助犯罪分子诱骗受害者采取行动。

微软称,EvilTokens的使用者共入侵了全球1万家机构的1.2万个客户账户,其中受影响账户数量最多的国家是美国,其次是加拿大、英国、澳大利亚、印度和法国。受害机构涉及批发分销、建筑、金融服务、房地产、高等教育和医疗保健等行业。协助此次打击行动的安全公司SpyCloud已公布了更多关于受害者的详细信息。

通过法律程序并借助合作伙伴网络,微软查封了50个网站以及另外150个用于运营EvilTokens的域名。英国伦敦警察厅已逮捕两名男子,他们涉嫌与该犯罪平台相关的违法行为。

账户入侵是通过一种名为设备代码认证的合法OAuth流程实现的。这种认证方式专为电视等输入受限设备设计,也就是那些缺乏正常登录界面的设备。在这种模式下,被登录的设备会显示一个代码,并提示用户在另一台设备的浏览器中输入该代码,随后新设备即可完成认证。

EvilTokens为客户提供了一个能够自动发送大量垃圾邮件的平台。点击邮件中恶意链接或附件的用户会被引导至一个网页,该网页运行着一个隐藏的自动化脚本,能够实时与用户的微软身份提供商进行交互,生成用于注册攻击者设备的代码。SpyCloud确认该身份提供商为微软Entra。

随后用户会看到设备代码以及相关提示,要求其复制该代码并输入到官方的微软设备登录页面。该平台后台采用复杂的逻辑(基于Node.js),使整个操作能够绕过传统的基于签名或模式的检测手段。这项技术让从动态生成设备代码到入侵后续操作的整个流程得以顺畅运行。

平台内置的仪表盘允许用户根据目标机构的特征定制诱饵内容,同时也将攻击流程的其余大部分环节实现了自动化。EvilTokens每次可分析5000封被入侵的邮件。借助AI技术,该平台能够识别出有权支配大额资金的员工、这些员工的直属上级,以及能够说服该员工或上级将资金转入攻击者控制账户的可信场景。

微软表示,EvilTokens标志着大规模账户入侵及入侵后利用方式的重大转变。以往,攻击者需要花费大量时间翻查成千上万封邮件,才能梳理出目标机构的管理架构、供应商、客户及其他第三方关系。而借助AI工具,这一负担被大幅降低。

微软表示:"对企业而言,需要吸取的教训是:一旦邮箱被入侵,应假设犯罪分子可能在几分钟内、而非几天内就摸清邮箱内容。强有力的身份保护和监控仍然至关重要,但企业还应通过可信的第二渠道,独立核实任何涉及变更付款信息、转移资金或批准异常交易的请求。"

Q&A

Q1:EvilTokens是什么平台?它是如何运作的?

A:EvilTokens是一个基于订阅制的网络犯罪平台,于2月通过Telegram频道推出,收取1500美元首付费和每月500美元续费。它利用AI聊天机器人分析被入侵的邮箱,帮助犯罪分子识别信任关系、付款授权,并撰写逼真的诈骗邮件,诱骗企业员工转账。

Q2:EvilTokens入侵了多少账户?影响了哪些国家和行业?

A:微软称,EvilTokens的使用者共入侵了全球1万家机构的1.2万个客户账户,受影响最严重的国家是美国,其次是加拿大、英国、澳大利亚、印度和法国,涉及批发分销、建筑、金融服务、房地产、教育和医疗等行业。

Q3:微软是如何打击EvilTokens平台的?

A:微软通过法律程序联合合作伙伴,查封了50个网站及150个相关域名,英国伦敦警察厅还逮捕了两名涉嫌参与该犯罪平台的男子。

ArsTechnica