ARToken PhaaS onthult de phishing toolset van EvilTokens voor Microsoft 365
ARToken: Een Nieuwe Krachtige Phishing-tool gericht op Microsoft 365
Een nieuwe phishing-dienst, genaamd "ARToken," is ontdekt en lijkt onderdeel te zijn van het EvilTokens-netwerk. Dit platform biedt cybercriminelen geavanceerde middelen om Microsoft 365-accounts te compromitteren.
Onderzoek door Cisco Talos
Onderzoekers van Cisco Talos kwamen ARToken op het spoor tijdens een onderzoek naar een phishing-incident. Ze ontdekten een beheerpanel genaamd "ARToken Panel," gebaseerd op React, met toegang tot meer dan 80 API-koppelingen.
De code van de gebruikerzijde onthulde niet eerder gedocumenteerde mogelijkheden die verder gaan dan een doorsnee phishing-platform.
Functies en Tactieken
ARToken stelt aanvallers in staat Microsoft 365-authenticatietokens te stelen, blijvende toegang te verkrijgen via Primary Refresh Tokens (PRTs) en toegang te krijgen tot Outlook, SharePoint en OneDrive. Het platform kan phishing-infrastructuur inzetten via Cloudflare Workers en automatiseert vele aspecten van zakelijke e-mailcompromittering (BEC).
Talos wees op sterke technische overeenkomsten tussen ARToken en de eerder ontdekte EvilTokens-attack. De phishingkit gebruikt identieke API-aanroepen en volgt hetzelfde multi-tenant model voor phishing-operaties.
Uitbuiting van Microsoft’s OAuth
Microsoft’s OAuth 2.0 Device Authorization Grant-authenticatie wordt door EvilTokens misbruikt om accounts te compromitteren. Slachtoffers worden misleid om een legitieme code in te voeren op Microsoft’s aanmeldingspagina. Hierdoor ontvangen aanvallers de authenticatietokens in plaats van het slachtoffer. Dit omzeilt ook multi-factor authenticatie.
AI en Automatisering
EvilTokens onderscheidt zich door het inzetten van AI om fraude te automatiseren. Het verwerkt e-mails om financiële kwetsbaarheden te scoren en gebruikt AI voor het opstellen van BEC-campagnes.
Volgens Sekoia kost toegang tot het systeem $1.500, plus $500 per maand.
Inzicht in ARToken
Het rapport van Talos biedt een diepgaand overzicht van de mogelijkheden voor partners van EvilTokens na een succesvolle aanval. ARToken helpt bij het vernieuwen van tokens en biedt uitgebreide mogelijkheden voor BEC-aanvallen, zoals e-mail toezicht, het aanpassen van inboxregels en het beheren van bestanden in OneDrive.
Nieuwe Ontdekkingen
ARToken biedt functies zoals het monitoren van meerdere mailboxen en het delen van toegang tot gecompromitteerde accounts. Ook kunnen aanvallers berichten stilzwijgend verbergen of verwijderen.
De phishing-e-mails die met ARToken zijn geanalyseerd toonden aan dat aanvallers zich voordeden als legitieme leveranciers. E-mails lijken te linken naar een SharePoint-adres, maar wijzen naar een nagemaakt Microsoft 365-account.
Volgens Push Security is het aantal aanvallen met device code phishing afgelopen jaar enorm gestegen.
Bescherming Tegen Phishing
Voor organisaties die zich willen verdedigen tegen deze moderne aanvallen, organiseert BleepingComputer een webinar met Abnormal. Hier wordt uitgelegd hoe gedrags-AI kan helpen bij het automatiseren van de detectie en afhandeling van phishing-activiteiten.
Beveiligingsteams ontdekken slechts 14% van de succesvolle aanvallen en vele blijven onopgemerkt. De Picus whitepaper toont aan hoe testmethodes helpen bedreigingen vroegtijdig te detecteren.
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
