A plataforma EvilTokens, que comprometeu mais de 12.000 contas Microsoft em mais de 10.000 organizações, foi desarticulada em uma operação liderada pela Unidade de Crimes Digitais da Microsoft, a DCU.
A operação de phishing como serviço, ou PhaaS, surgiu em fevereiro e foi a primeira a oferecer, em escala, suporte à autenticação por código de dispositivo. O serviço também disponibilizava recursos com IA para personalizar iscas e vasculhar caixas de entrada comprometidas em busca de alvos de alto valor.
Em comunicado divulgado nesta terça-feira, a Microsoft informou que coordenou a derrubada da infraestrutura da EvilTokens, em uma ação que contou com a participação da Health-ISAC, de autoridades policiais e da SpyCloud, empresa de proteção contra ameaças à identidade sediada em Austin, no Texas.
Após a investigação, dois homens de 32 e 38 anos, suspeitos de administrar o site da EvilTokens, foram presos no Reino Unido.
A Polícia Metropolitana recebeu informações sobre os suspeitos em agosto e cumpriu mandados na sexta-feira em endereços em Canary Wharf e Nine Elms. Os dois foram liberados sob fiança enquanto as investigações continuam.
“A Met continua comprometida em responsabilizar pessoas que facilitam funções criminosas e acham que podem permanecer sem serem detectadas. Nós vamos encontrá-los e agir”, disse a detetive inspetora Serena D'Adamo a sites de notícia.
A Microsoft identifica o threat actor por trás da EvilTokens como Storm-2992 e afirma que campanhas realizadas pela plataforma de PhaaS afetaram organizações dos setores de distribuição atacadista, construção, serviços financeiros, mercado imobiliário, ensino superior e saúde.
Segundo os pesquisadores, o serviço especializado em phishing por código de dispositivo explora o fluxo de autenticação por código de dispositivo para obter tokens de autenticação, apesar das proteções de MFA. Com isso, os atacantes conseguem comprometer contas sem precisar roubar credenciais.
A técnica impulsionou uma alta nos ataques de phishing por código de dispositivo neste ano, à medida que vários threat actors passaram a adotá-la. Em abril, já havia pelo menos 10 plataformas de phishing com esse recurso.
Em relatório divulgado nesta terça-feira, a Microsoft disse que a EvilTokens comprometeu mais de 12.000 caixas de entrada em mais de 10.000 organizações no mundo todo, alimentando campanhas sofisticadas de business email compromise, ou BEC.
Dados recuperados pela SpyCloud a partir de atividades de phishing indicam mais de 8.708 contas comprometidas em 6.585 domínios de e-mail corporativo, distribuídos por 79 países.
A EvilTokens abusa do fluxo legítimo de autorização de dispositivos OAuth 2.0 da Microsoft, criado para equipamentos com capacidade limitada de entrada, como smart TVs, impressoras, equipamentos de videoconferência e alguns dispositivos do Teams.
Em um ataque de phishing por código de dispositivo, o atacante inicia uma solicitação de código e envia o código recebido ao alvo como parte da isca.
A vítima é levada a uma página que exibe o código e um botão que direciona ao portal legítimo de login da Microsoft, onde é instruída a se autenticar.
O Storm-2992 promoveu e deu suporte à EvilTokens pelo Telegram, oferecendo acesso ao serviço por US$ 500 por mês ou uma taxa única de US$ 1.500.
Complementos como redirecionadores antibot, ferramentas de envio para B2B e SMTP e uma ferramenta de captura de links do Office 365 eram vendidos separadamente. O serviço também oferecia 44 kits de phishing personalizáveis.
As iscas imitavam plataformas de assinatura de documentos, serviços da Microsoft, provedores de identidade na cloud e compartilhamento de arquivos, sistemas de faturamento, correio de voz e serviços de fax eletrônico.
Os assuntos dos e-mails de phishing variavam entre propostas de obras, acordos de parceria, avisos sobre remuneração e benefícios, solicitações de propostas, arquivos compartilhados, faturas e alertas de expiração de senha.
Depois de obter acesso a uma conta, a EvilTokens usa o Microsoft Graph para mapear relações dentro da organização e ferramentas com IA para analisar o conteúdo da caixa de entrada e identificar alvos de alto valor no ambiente invadido.
A plataforma consegue buscar mensagens com informações sobre transferências bancárias, faturas pendentes e correspondência de executivos e, em seguida, gerar mensagens de BEC contextualmente relevantes.
Para evitar a detecção, a EvilTokens usa redirecionamentos em múltiplas etapas, arquivos PDF, anexos HTML e páginas falsas de CAPTCHA para dificultar a análise automatizada, enquanto roteia o tráfego por sites comprometidos e plataformas legítimas de cloud, como Vercel, Cloudflare Workers e AWS Lambda.
O conjunto de dados da SpyCloud mostra que a EvilTokens estava focada em empresas, com cerca de 97,5% das contas comprometidas pertencendo a domínios corporativos.
Os países mais visados são Estados Unidos, seguidos por Canadá, Austrália, Reino Unido e Arábia Saudita.
A Microsoft e seus parceiros interromperam a EvilTokens ao obter autorização legal para apreender a infraestrutura ativa associada ao serviço de phishing. Ainda assim, a operação não foi totalmente encerrada, e a ameaça continua ativa, embora os ataques devam cair de forma perceptível em volume.
A EvilTokens está longe de ser a única plataforma de phishing por código de dispositivo, e afiliados já criaram cópias, como a APToken.
Para se defender desses ataques, as organizações devem desativar a autenticação por código de dispositivo quando ela não for necessária e bloquear o fluxo de código de dispositivo sempre que possível.
Os usuários também devem verificar para qual aplicação estão se autenticando e evitar continuar caso não estejam entrando em um app esperado.
As orientações de mitigação e proteção também incluem monitorar atividades suspeitas de login e usar métodos de autenticação resistentes a phishing, como chaves de segurança FIDO2 ou passkeys.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...