Microsoft во вторник сообщила, что возглавила операцию по пресечению мошеннической платформы по подписке, использующей ИИ-чатбота и компрометировавшей 12 000 аккаунтов Microsoft в течение нескольких месяцев.
Платформа под названием EvilTokens была представлена в феврале через канал в Telegram и взимала первоначальную плату в 1 500 долларов и последующую ежемесячную подписку по 500 долларов. EvilTokens предоставляла единый сервис для упрощения большинства шагов, необходимых для массового взлома почтовых аккаунтов. Платформа помогала клиентам анализировать почтовые ящики, выбирать цели с наибольшим потенциальным доходом и составлять последующие электронные письма с правдоподобными уловками, чтобы убедить сотрудников компаний переводить средства на контролируемые злоумышленниками счета.
«Хотя EvilTokens помогала киберпреступникам получать доступ к почтовым ящикам, в центре сервиса находился ИИ-подобный чатбот, который мог анализировать почтовый ящик жертвы и помогать преступникам выявлять доверительные связи, полномочия на платежи и чувствительные обязанности, а также другие обстоятельства, где мошенничество имело наибольшие шансы на успех», — заявили в Microsoft. «Платформа даже могла рекомендовать стратегии мошенничества, включая составление сообщений от имени доверенных контактов, чтобы помочь преступникам обманом побудить жертв к действиям».
Microsoft сообщила, что пользователи EvilTokens скомпрометировали 12 000 учетных записей клиентов, принадлежащих 10 000 организациям по всему миру, причем наибольшая их концентрация была в США. За ними следовали Канада, Великобритания, Австралия, Индия и Франция. Среди пострадавших организаций были оптовые дистрибьюторы, строительные компании, финансовые службы, агентства недвижимости, учреждения высшего образования и здравоохранения. Безопасностная компания SpyCloud, которая помогала в операции по пресечению, располагает дополнительными сведениями о жертвах.
С помощью законных процедур и сети партнёров Microsoft захватила 50 веб-сайтов и ещё 150 доменов, использовавшихся для работы EvilTokens. Столичная полиция Лондона (Metropolitan Police Service) арестовала двух мужчин по подозрению в преступлениях, якобы связанных с платформой.
Компрометации аккаунтов осуществлялись через легитимный процесс OAuth, известный как аутентификация с кодом устройства (device code authentication). Эта форма аутентификации предназначена для телевизоров и устройств с ограниченным вводом, то есть тех, у которых нет интерфейса для обычного входа. В этой модели устройство, в которое выполняется вход, показывает код и инструктирует пользователя ввести его в браузере на другом устройстве. Новое устройство затем аутентифицируется.
EvilTokens предоставляла клиентам платформу, которая автоматизировала рассылку большого количества спама. Пользователей, которые кликали по вредоносным ссылкам или вложениям в письмах, направляли на веб-страницу с скрытым скриптом автоматизации, который в режиме реального времени взаимодействовал с провайдером идентификационных данных Microsoft для генерации кода, необходимого для регистрации устройства, принадлежащего злоумышленнику. SpyCloud определила провайдера идентификационных данных как Microsoft Entra.
Пользователь видел код устройства и инструкции скопировать его и ввести в официальный портал входа устройств Microsoft. Сложная серверная логика (Node.js) на платформе позволяла операции обходить традиционные методы обнаружения по сигнатурам или шаблонам. Эта техника обеспечивала работу процесса «от и до», от генерации динамических кодов устройств до действий после компрометации. Microsoft предоставила дополнительные материалы об злоупотреблении процессом OAuth.
Панель управления позволяла пользователям адаптировать приманки под профиль организаций, которые они нацеливали. Платформа также в значительной степени автоматизировала остальной процесс атаки. EvilTokens одновременно анализировала по 5 000 скомпрометированных писем. С помощью ИИ платформа выявляла сотрудников, уполномоченных распоряжаться крупными суммами денег, менеджеров, которым эти сотрудники подчинялись, и убедительные сценарии, при которых менеджер или другие лица могли бы убедить сотрудников перевести деньги на счета, контролируемые злоумышленниками.
Microsoft заявила, что EvilTokens представляет собой существенный сдвиг в массовой компрометации и посткомпрометации аккаунтов. Обычно злоумышленникам требовалось время, чтобы просеять тысячи писем и составить организационную структуру компании, список поставщиков, клиентов и другие отношения с третьими сторонами. С нагрузкой справляются инструменты с поддержкой ИИ, что значительно сокращает это бремя.
«Для организаций урок таков: предполагайте, что после компрометации почтового ящика преступники могут понять его содержимое за минуты, а не за дни», — заявили в Microsoft. «Надежная защита и мониторинг идентификаций остаются необходимыми, но организации также должны независимо проверять запросы на изменение платежной информации, перенаправление средств или одобрение необычных транзакций через доверенный второй канал».
Далее в ленте: почему НАСА возвращает 7 500 подрядчиков на работу в качестве государственных служащих; протокол MCP для связи между агентами может быть самым рискованным протоколом, о котором вы никогда не слышали; агенты OpenAI пытались взломать инструменты Wikipédia и перегрузили их трафиком; город в Техасе требует 2 миллиона долларов за публичные записи по использованию Flock; инструмент командной строки быстро удаляет Apple Intelligence из macOS.
