Μια νέα καμπάνια phishing-as-a-service (PhaaS) εκμεταλλεύεται τη ροή αυθεντικοποίησης κωδικού συσκευής της Microsoft για να αποκτήσει μη εξουσιοδοτημένη πρόσβαση σε λογαριασμούς χρηστών. Οι ερευνητές της Sekoia εντόπισαν πρώτοι το εργαλείο “EvilTokens“, το οποίο επιτρέπει στους επιτιθέμενους να καταγράφουν διακριτικά αυθεντικοποίησης, εξαπατώντας τους χρήστες να ολοκληρώσουν μια νόμιμη διαδικασία σύνδεσης στο περιβάλλον της Microsoft.
Δείτε επίσης: Ολλανδική Αστυνομία: Παραβίαση μέσω phishing επίθεσης

Η δραστηριότητα, που παρατηρείται τουλάχιστον από τα μέσα Φεβρουαρίου, βασίζεται σε τεχνικές social engineering που προτρέπουν τα θύματα να εισάγουν έναν κωδικό συσκευής σε μια πραγματική σελίδα σύνδεσης της Microsoft, σημείωσαν οι ερευνητές της Sekoia σε μια ανάρτηση στο blog. “Για να παραβιάσουν λογαριασμούς Microsoft 365, οι σελίδες EvilTokens βασίζονται στο phishing κωδικού συσκευής, μια τεχνική που διαφέρει από την κοινή τακτική AitM της αναπαραγωγής σελίδων αυθεντικοποίησης της Microsoft“, ανέφεραν οι ερευνητές.
Το εργαλείο PhaaS προσφέρει μια σειρά από δυνατότητες στους συνεργάτες του, συμπεριλαμβανομένων των ενοτήτων για την χειραγώγηση της πρόσβασης, τη συλλογή email, τις δυνατότητες αναγνώρισης και μια ενσωματωμένη διεπαφή webmail, όλα υποστηριζόμενα μέσω αυτοματοποίησης Ai, πρόσθεσαν οι ερευνητές. Το EvilTokens βρέθηκε να λειτουργεί μέσω bots στο Telegram, με ένα ειδικό κανάλι για αναβαθμίσεις του εργαλείου.
Η καμπάνια έχει επηρεάσει κυρίως χώρες όπως οι ΗΠΑ, η Αυστραλία, ο Καναδάς, η Γαλλία, η Ινδία, η Ελβετία και τα ΗΑΕ. Η καμπάνια επικεντρώνεται στην εκμετάλλευση της ροής εξουσιοδότησης συσκευής της Microsoft, μια δυνατότητα που έχει σχεδιαστεί για να απλοποιεί τις συνδέσεις για συσκευές όπως έξυπνες τηλεοράσεις ή εργαλεία γραμμής εντολών. Το EvilTokens επαναχρησιμοποιεί αυτή τη ροή εργασίας δημιουργώντας έναν νόμιμο κωδικό συσκευής και στη συνέχεια εξαπατά τα θύματα να τον εισάγουν οι ίδιοι στην επίσημη σελίδα σύνδεσης.
Δείτε ακόμα: GitHub Phishing: Ψεύτικα OpenClaw tokens για κλοπή crypto wallets

Μόλις το θύμα ολοκληρώσει την αυθεντικοποίηση, ο επιτιθέμενος λαμβάνει διακριτικά πρόσβασης που συνδέονται με τη συνεδρία. Αυτά τα διακριτικά μπορούν στη συνέχεια να χρησιμοποιηθούν για πρόσβαση σε υπηρεσίες Microsoft 365, συμπεριλαμβανομένων των email και των πόρων cloud, χωρίς να ενεργοποιούνται οι τυπικές ειδοποιήσεις βάσει διαπιστευτηρίων.
Οι ερευνητές της Sekoia σημείωσαν ότι αυτή η τεχνική παρακάμπτει πολλές συμβατικές ανιχνεύσεις phishing. Επειδή η αυθεντικοποίηση πραγματοποιείται σε έναν νόμιμο τομέα της Microsoft, δεν υπάρχει υποκλοπή διαπιστευτηρίων κατά τη μεταφορά και η πολυπαραγοντική αυθεντικοποίηση ολοκληρώνεται όπως συμβαίνει σε μια κανονική ροή σύνδεσης. Η επίθεση έχει ως αποτέλεσμα μια μορφή κατάληψης λογαριασμού που προέρχεται από μια φαινομενικά αναμενόμενη συμπεριφορά χρήστη.
Πέρα από το αρχικό διανύσμα πρόσβασης, το EvilTokens είναι δομημένο ως μια πλήρης πλατφόρμα phishing. Το εργαλείο παρέχει στους συνεργάτες έτοιμα δολώματα, υποδομή και εργαλεία αυτοματοποίησης σχεδιασμένα να πραγματοποιούν τόσο τη φάση phishing όσο και τη δραστηριότητα μετά την παραβίαση. Τα δολώματα που χρησιμοποιούνται στην καμπάνια περιλαμβάνουν ψεύτικες ειδοποιήσεις εγγράφων SharePoint, αιτήματα DocuSign και ειδοποιήσεις λογαριασμού, όλα με στόχο να προτρέψουν τους χρήστες να εισάγουν κωδικούς συσκευής.
Δείτε επίσης: Device code phishing επίθεση έχει στοχεύσει 340+ οργανισμούς

Μόλις αποκτηθεί η πρόσβαση, η πλατφόρμα επιτρέπει την ανάλυση των εισερχομένων, επιτρέποντας στους επιτιθέμενους να εντοπίζουν στόχους υψηλής αξίας, όπως οικονομικές συνομιλίες ή νήματα τιμολογίων.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
