**Desmantelamiento de EvilTokens: La Amenaza del Phishing como Servicio y sus Implicaciones en la Ciberseguridad**
En un contexto de creciente sofisticación en las ciberamenazas, Microsoft, en colaboración con diversas organizaciones del sector público y privado, ha logrado desmantelar EvilTokens, un proveedor de phishing como servicio (PhaaS) que ha cobrado notoriedad en los últimos meses. Este tipo de plataformas se han convertido en herramientas cruciales para los cibercriminales, permitiéndoles llevar a cabo campañas de phishing de manera más eficiente y escalable. EvilTokens no solo representa una amenaza significativa para las organizaciones, sino que también subraya la importancia de la cooperación entre entidades en la lucha contra el cibercrimen.
EvilTokens es una plataforma cibercriminal que ofrece a los actores maliciosos un conjunto de herramientas impulsadas por inteligencia artificial para llevar a cabo campañas de phishing. Entre sus capacidades se encuentran la creación de señuelos de phishing y el análisis de bandejas de entrada comprometidas para identificar posibles objetivos. Según un comunicado de Microsoft, "Esta plataforma de cibercrimen impulsada por IA facilitó sofisticadas campañas de compromiso de correo electrónico empresarial (BEC) que comprometieron más de 12,000 bandejas de entrada en más de 10,000 organizaciones en todo el mundo". Esta cifra revela la magnitud del problema, afectando a una diversidad de empresas y sectores a nivel global.
Los operadores detrás de EvilTokens han sido identificados por Microsoft como "Storm-2992". Este mes, la compañía, junto con varios socios, llevó a cabo acciones legales habilitadas por un tribunal de EE. UU., lo que resultó en la incautación de la infraestructura de EvilTokens. Microsoft informó que "se incautaron 50 sitios web utilizados para operar el servicio y se deshabilitaron más de 150 dominios adicionales relacionados con su infraestructura de apoyo". En un desarrollo adicional, el equipo de cibercrimen de la Policía Metropolitana del Reino Unido arrestó a dos hombres sospechosos de estar involucrados en esta campaña, aunque ambos han sido liberados bajo fianza mientras continúa la investigación.
Un aspecto notable de EvilTokens es que su funcionamiento se basa en el proceso de toma de control de cuentas de Microsoft 365. La principal capacidad técnica de esta plataforma de PhaaS era el phishing mediante código de dispositivo, lo que implica abusar del proceso de autenticación mediante código de dispositivo. Cuando una víctima hacía clic en un enlace de un señuelo de phishing, EvilTokens iniciaba el proceso de autenticación legítimo de Microsoft por sí mismo; la víctima era conducida a una página web maliciosa que generaba o mostraba el código del dispositivo antes de redirigirla al portal de inicio de sesión legítimo de Microsoft. De este modo, la víctima completaba su autenticación habitual, pero inadvertidamente autorizaba la sesión del atacante en el proceso.
Un portavoz de Microsoft declaró a Dark Reading que EvilTokens facilitó la implementación del phishing mediante código de dispositivo a gran escala al empaquetarlo como un servicio listo para usar. "Si bien las técnicas de phishing de adversario en el medio han aumentado en frecuencia en el ecosistema del cibercrimen, EvilTokens se destacó por su uso de IA para ayudar a los operadores a crear señuelos personalizados, identificar objetivos de alto valor y optimizar la actividad posterior al compromiso", explicó el portavoz. "Seguimos vigilando de cerca el panorama de amenazas a medida que estas tácticas evolucionan y tomaremos medidas cuando sea apropiado".
Una vez que el atacante obtenía acceso, las capacidades de inteligencia artificial de EvilTokens analizaban las bandejas de entrada comprometidas para identificar conversaciones valiosas y relaciones, mapear roles dentro de la organización, identificar a aquellos con autoridad para realizar pagos y, en última instancia, construir una estrategia de seguimiento para ataques BEC más específicos. Los atacantes también podían utilizar Microsoft Graph para acelerar la exploración, con Microsoft observando cómo "mapeaban programáticamente las estructuras organizativas internas e identificaban permisos sensibles en el momento en que se aseguraba un token".
EvilTokens apareció en febrero y se expandió rápidamente durante la primavera y el verano, siendo vendido a través de Telegram por 1,500 dólares por adelantado, más 500 dólares al mes en criptomonedas. Durante el curso de la investigación, Microsoft colaboró con múltiples socios para construir diferentes partes del cuadro probatorio que se utilizaría en acciones legales y en la remediación de las víctimas.
Por ejemplo, SpyCloud identificó 8,708 cuentas comprometidas en 6,585 dominios de correo electrónico corporativo en 79 países. TRM Labs investigó la infraestructura financiera y los flujos de criptomonedas detrás de los operadores de EvilTokens. Coinbase rastreó pagos, identificó compradores en su plataforma y combinó información sobre transacciones, comerciantes, dispositivos e información de código abierto para ayudar a atribuir a los operadores, refiriendo finalmente información a las fuerzas del orden. Otros socios, como Cloudflare, también contribuyeron a la interrupción del servicio.
Un detalle notable del blog de SpyCloud sobre la investigación fue que los 10 clientes más activos de EvilTokens representaban el 60% de las víctimas únicas en los datos recuperados. Trevor Hilligoss, director de inteligencia de SpyCloud, comentó a Dark Reading que "casi con certeza" ve a estos operadores de alto volumen migrando a servicios de PhaaS competidores tras la intervención, añadiendo que algunos probablemente ya estaban ejecutando múltiples kits de phishing.
"Las grandes operaciones de phishing mantienen redundancia y mezclan kits para cubrir técnicas que una plataforma no soporta. Una incautación preserva el registro; los paneles mantienen cuentas de clientes, registros de chat y trazas de pago, y cada error de seguridad operacional que esos usuarios cometieron ahora es evidencia. Las fuerzas del orden trabajan en su propia línea de tiempo, y los cargos pueden llegar mucho después de los titulares", explica. "Lo que estaremos observando es si los mismos clústeres de alto volumen resurgen en otro lugar atacando los mismos dominios corporativos".
Para los defensores, una de las principales recomendaciones de Microsoft es permitir el flujo de código de dispositivo solo donde sea necesario y bloquearlo en la medida de lo posible. Esta medida es esencial para mitigar el riesgo asociado con esta forma de phishing que ha demostrado ser altamente efectiva y peligrosa. La lucha contra el phishing y las plataformas de PhaaS como EvilTokens continúa siendo un desafío importante para la ciberseguridad en un mundo cada vez más interconectado.
