🛡 CIBERCRIMEN 🛡

Microsoft desmantela el servicio de phishing de código de dispositivo EvilTokens.

🛡CyberObservatorio
Microsoft desmantela el servicio de phishing de código de dispositivo EvilTokens.
Idioma

Microsoft desmantela el servicio de phishing de código de dispositivo EvilTokens.

Fuente: Dark Reading

**Desmantelamiento de EvilTokens: La Amenaza del Phishing como Servicio y sus Implicaciones en la Ciberseguridad**

En un contexto de creciente sofisticación en las ciberamenazas, Microsoft, en colaboración con diversas organizaciones del sector público y privado, ha logrado desmantelar EvilTokens, un proveedor de phishing como servicio (PhaaS) que ha cobrado notoriedad en los últimos meses. Este tipo de plataformas se han convertido en herramientas cruciales para los cibercriminales, permitiéndoles llevar a cabo campañas de phishing de manera más eficiente y escalable. EvilTokens no solo representa una amenaza significativa para las organizaciones, sino que también subraya la importancia de la cooperación entre entidades en la lucha contra el cibercrimen.

EvilTokens es una plataforma cibercriminal que ofrece a los actores maliciosos un conjunto de herramientas impulsadas por inteligencia artificial para llevar a cabo campañas de phishing. Entre sus capacidades se encuentran la creación de señuelos de phishing y el análisis de bandejas de entrada comprometidas para identificar posibles objetivos. Según un comunicado de Microsoft, "Esta plataforma de cibercrimen impulsada por IA facilitó sofisticadas campañas de compromiso de correo electrónico empresarial (BEC) que comprometieron más de 12,000 bandejas de entrada en más de 10,000 organizaciones en todo el mundo". Esta cifra revela la magnitud del problema, afectando a una diversidad de empresas y sectores a nivel global.

Los operadores detrás de EvilTokens han sido identificados por Microsoft como "Storm-2992". Este mes, la compañía, junto con varios socios, llevó a cabo acciones legales habilitadas por un tribunal de EE. UU., lo que resultó en la incautación de la infraestructura de EvilTokens. Microsoft informó que "se incautaron 50 sitios web utilizados para operar el servicio y se deshabilitaron más de 150 dominios adicionales relacionados con su infraestructura de apoyo". En un desarrollo adicional, el equipo de cibercrimen de la Policía Metropolitana del Reino Unido arrestó a dos hombres sospechosos de estar involucrados en esta campaña, aunque ambos han sido liberados bajo fianza mientras continúa la investigación.

Un aspecto notable de EvilTokens es que su funcionamiento se basa en el proceso de toma de control de cuentas de Microsoft 365. La principal capacidad técnica de esta plataforma de PhaaS era el phishing mediante código de dispositivo, lo que implica abusar del proceso de autenticación mediante código de dispositivo. Cuando una víctima hacía clic en un enlace de un señuelo de phishing, EvilTokens iniciaba el proceso de autenticación legítimo de Microsoft por sí mismo; la víctima era conducida a una página web maliciosa que generaba o mostraba el código del dispositivo antes de redirigirla al portal de inicio de sesión legítimo de Microsoft. De este modo, la víctima completaba su autenticación habitual, pero inadvertidamente autorizaba la sesión del atacante en el proceso.

Un portavoz de Microsoft declaró a Dark Reading que EvilTokens facilitó la implementación del phishing mediante código de dispositivo a gran escala al empaquetarlo como un servicio listo para usar. "Si bien las técnicas de phishing de adversario en el medio han aumentado en frecuencia en el ecosistema del cibercrimen, EvilTokens se destacó por su uso de IA para ayudar a los operadores a crear señuelos personalizados, identificar objetivos de alto valor y optimizar la actividad posterior al compromiso", explicó el portavoz. "Seguimos vigilando de cerca el panorama de amenazas a medida que estas tácticas evolucionan y tomaremos medidas cuando sea apropiado".

Una vez que el atacante obtenía acceso, las capacidades de inteligencia artificial de EvilTokens analizaban las bandejas de entrada comprometidas para identificar conversaciones valiosas y relaciones, mapear roles dentro de la organización, identificar a aquellos con autoridad para realizar pagos y, en última instancia, construir una estrategia de seguimiento para ataques BEC más específicos. Los atacantes también podían utilizar Microsoft Graph para acelerar la exploración, con Microsoft observando cómo "mapeaban programáticamente las estructuras organizativas internas e identificaban permisos sensibles en el momento en que se aseguraba un token".

EvilTokens apareció en febrero y se expandió rápidamente durante la primavera y el verano, siendo vendido a través de Telegram por 1,500 dólares por adelantado, más 500 dólares al mes en criptomonedas. Durante el curso de la investigación, Microsoft colaboró con múltiples socios para construir diferentes partes del cuadro probatorio que se utilizaría en acciones legales y en la remediación de las víctimas.

Por ejemplo, SpyCloud identificó 8,708 cuentas comprometidas en 6,585 dominios de correo electrónico corporativo en 79 países. TRM Labs investigó la infraestructura financiera y los flujos de criptomonedas detrás de los operadores de EvilTokens. Coinbase rastreó pagos, identificó compradores en su plataforma y combinó información sobre transacciones, comerciantes, dispositivos e información de código abierto para ayudar a atribuir a los operadores, refiriendo finalmente información a las fuerzas del orden. Otros socios, como Cloudflare, también contribuyeron a la interrupción del servicio.

Un detalle notable del blog de SpyCloud sobre la investigación fue que los 10 clientes más activos de EvilTokens representaban el 60% de las víctimas únicas en los datos recuperados. Trevor Hilligoss, director de inteligencia de SpyCloud, comentó a Dark Reading que "casi con certeza" ve a estos operadores de alto volumen migrando a servicios de PhaaS competidores tras la intervención, añadiendo que algunos probablemente ya estaban ejecutando múltiples kits de phishing.

"Las grandes operaciones de phishing mantienen redundancia y mezclan kits para cubrir técnicas que una plataforma no soporta. Una incautación preserva el registro; los paneles mantienen cuentas de clientes, registros de chat y trazas de pago, y cada error de seguridad operacional que esos usuarios cometieron ahora es evidencia. Las fuerzas del orden trabajan en su propia línea de tiempo, y los cargos pueden llegar mucho después de los titulares", explica. "Lo que estaremos observando es si los mismos clústeres de alto volumen resurgen en otro lugar atacando los mismos dominios corporativos".

Para los defensores, una de las principales recomendaciones de Microsoft es permitir el flujo de código de dispositivo solo donde sea necesario y bloquearlo en la medida de lo posible. Esta medida es esencial para mitigar el riesgo asociado con esta forma de phishing que ha demostrado ser altamente efectiva y peligrosa. La lucha contra el phishing y las plataformas de PhaaS como EvilTokens continúa siendo un desafío importante para la ciberseguridad en un mundo cada vez más interconectado.

Microsoft Disrupts EvilTokens Device Code Phishing Service

Source: Dark Reading

Microsoft and a group of private and public sector organizations recently disrupted EvilTokens, aphishing-as-a-service (PhaaS)provider that rose to prominence earlier this year. EvilTokensis a cybercrime platform that sets threat actors up with a suite of AI-powered tools to conduct phishing campaigns. Its capabilities include phishing lure crafting and analysis of compromised inboxes to identify possible targets. AsMicrosoft explainedin a blog post published today, "ThisAI-poweredcybercrime platform facilitated sophisticated business email compromise (BEC) campaigns that compromised more than 12,000 inboxes in over 10,000 organizations worldwide." Microsoft identifies the operators behind EvilTokens as "Storm-2992." This month, Microsoft, along with several partners, seized EvilTokens infrastructure as part of US court-enabled legal action.Microsoft saidin a separate blog that it "seized 50 websites used to operate the service and disabled more than 150 additional domains tied to its supporting infrastructure." Furthermore, the UK's Metropolitan Police Service cybercrime team arrested two men earlier this month suspected of crimes connected to this campaign. Both men have been released on bail as the investigation continues. Notably, the service was built around Microsoft 365account takeover. The PhaaS platform's key technical capability was device code phishing or, in other words, abusing the device code authentication process. When a victim clicked on a link in a phishing lure, EvilTokens initiated Microsoft's legitimate device authentication process on its own; the victim would be led to a malicious Web page that generates or displays the device code before redirecting them to the legitimate Microsoft device-login portal. The victim would complete their normal authentication but inadvertently authorize the attacker's session in the process. A Microsoft spokesperson tells Dark Reading that EvilTokens helped make device code phishing easier to deploy at scale by packaging it into a ready-made service. "Whileadversary-in-the-middle phishing techniqueshave become more common across the cybercrime ecosystem, EvilTokens stood out for its use of AI to help operators create tailored lures, identify high-value targets, and streamline post-compromise activity," the spokesperson says. "We continue to track the threat landscape closely as these tactics evolve and will take action where appropriate." Once the attacker got access, EvilTokens' AI capabilities would analyze compromised inboxes to identify valuable conversations and relationships, map roles within the organization, identify those with payment authority, and ultimately build a follow-on strategy for further targetedBEC attacks. Attackers could also use Microsoft Graph to accelerate reconnaissance, with Microsoft observing them "programmatically [mapping] internal organizational structures and [identifying] sensitive permissions the moment a token was secured." EvilTokens emerged in February and expanded rapidly over the spring and summer. It was sold through Telegram for $1,500 upfront, plus $500 per month in cryptocurrency. During the course of the investigation, Microsoft teamed up with multiple partners to build out different parts of the evidentiary picture to use for legal action and victim remediation. SpyCloud, for example, identified 8,708 compromised accounts across 6,585 corporate email domains spanning 79 countries.TRM Labsinvestigated the financial infrastructure and cryptocurrency flows behind EvilTokens operators.Coinbasetraced payments, identified purchasers on its platform, and combined transaction, merchant, device, and open source information to help attribute the operators, ultimately referring information to law enforcement. Other partners, including Cloudflare, also contributed to the disruption. One notable detail fromSpyCloud's blog postregarding the investigation was that the top 10 most active EvilTokens customers accounted for 60% of the total unique victims in its recaptured data. Trevor Hilligoss, chief intelligence officer at SpyCloud, tells Dark Reading he "almost certainly" sees these high-volume operators migrating to competing PhaaS services following the disruption effort, adding that some were likely running multiplephishing kitsalready. "Large phishing operations keep redundancy, and they mix kits to cover techniques one platform doesn't support. A seizure preserves the record; panels hold customer accounts, chat logs, and payment traces, and every operational security mistake those users made is now evidence. Law enforcement works on its own timeline, and charges may come long after the headlines," he says. "The part we'll be watching is whether the same high-volume clusters resurface elsewhere hitting the same corporate domains." For defenders, one of Microsoft's primary recommendations is to only allow device code flow where necessary, and toblock device code flow where possible.

Microsoft desmantela el servicio de phishing de código de dispositivo EvilTokens. | Ciberseguridad - NarcoObservatorio