ARToken PhaaS expone el kit de phishing EvilTokens para Microsoft 365

ARToken PhaaS expone el kit de phishing EvilTokens para Microsoft 365

Una nueva plataforma de phishing como servicio (PhaaS) llamada ARToken parece operar como afiliada de la plataforma EvilTokens, ofreciendo a los investigadores una visión de un amplio kit de herramientas diseñado para comprometer cuentas de Microsoft 365.

Cisco Talos descubrió la plataforma al investigar infraestructura de phishing durante un compromiso de respuesta a incidentes, e identificó un panel de administración basado en React llamado "ARToken Panel" que exponía más de 80 endpoints API. La ingeniería inversa del código JavaScript del lado del cliente reveló capacidades no documentadas que van más allá de lo habitual en una plataforma de phishing.

La plataforma permite a los atacantes robar tokens de autenticación de Microsoft 365, establecer acceso persistente mediante Primary Refresh Tokens (PRT), acceder a buzones de Outlook, sitios de SharePoint y archivos de OneDrive. Incluye herramientas para desplegar infraestructura de phishing a través de Cloudflare Workers y automatizar gran parte de las operaciones de compromiso de correo empresarial (BEC).

Según el informe de Talos, múltiples similitudes técnicas sugieren fuertemente que ARToken está vinculado a EvilTokens, descubierta a principios de año. Los investigadores hallaron que ARToken utiliza las mismas llamadas API para el flujo de autenticación de código de dispositivo de Microsoft, incluida una solicitud POST /api/device/start idéntica a la asociada con ataques de EvilTokens.

Talos también identificó los mismos endpoints de API para los tokens de actualización primaria documentados en la investigación de EvilTokens de Sekoia, incluidos los endpoints para configurar, renovar y readquirir PRT incluso tras su vencimiento. La plataforma emplea un modelo de despliegue similar con Cloudflare Workers y opera como un servicio de phishing multiinquilino.

EvilTokens se enfoca en explotar el flujo de trabajo de autorización de concesión de código de dispositivo OAuth 2.0 de Microsoft, una técnica conocida como phishing de código de dispositivo. Las víctimas son engañadas para que introduzcan un código de dispositivo legítimo emitido por Microsoft en la página oficial de inicio de sesión, lo que provoca que Microsoft emita tokens de autenticación directamente al atacante, sorteando la autenticación multifactor (MFA).

Sekoia documentó EvilTokens por primera vez en marzo, describiéndolo como un servicio de phishing comercial vendido a ciberdelincuentes por una tarifa de instalación de 1.500 dólares y una suscripción mensual de 500 dólares. En un informe posterior, Sekoia encontró un flujo de trabajo basado en IA que evalúa la exposición financiera de los buzones capturados, redacta campañas BEC y traduce correos robados para operadores en otros idiomas.

Microsoft advirtió posteriormente sobre la plataforma, ya que los ataques de phishing de código de dispositivo se dispararon y numerosos actores de amenazas adoptaron la técnica debido a su alta tasa de éxito contra usuarios de Microsoft 365.

Dentro de una plataforma afiliada de EvilTokens

El informe de Talos proporciona una visión detallada de la funcionalidad disponible para los afiliados de EvilTokens tras un compromiso exitoso. Una vez que la víctima completa la autenticación de código de dispositivo, ARToken permite refrescar los tokens robados y elevar el acceso a PRT persistentes.

Los investigadores también encontraron herramientas para realizar ataques BEC, incluyendo acceso completo al buzón de Outlook, capacidad de enviar correos como el usuario comprometido, crear reglas de bandeja de entrada que reenvían u ocultan mensajes automáticamente, monitorear múltiples buzones por palabras clave simultáneamente y descargar archivos adjuntos.

Los atacantes pueden navegar, subir, descargar y gestionar archivos en SharePoint y OneDrive, permitiendo el robo de datos y la entrega de malware. ARToken reveló varias características no identificadas en investigaciones previas de EvilTokens.

  • Monitoreo simultáneo de múltiples buzones comprometidos por palabras clave específicas.
  • Carga de tokens robados de otras fuentes.
  • Compartición de acceso a cuentas comprometidas.
  • Configuración sigilosa de reglas de bandeja de entrada para ocultar o eliminar mensajes.
  • Páginas de phishing que actualizan automáticamente su contenido según la ubicación de la víctima.

Talos también analizó correos de phishing asociados a la plataforma, encontrando que los atacantes se hacían pasar por proveedores legítimos con señuelos de facturas dirigidos a empleados de cuentas por pagar. Los correos mostraban una dirección de SharePoint aparentemente legítima, pero redirigían a un inquilino falso alojado en el espacio de trabajo de Microsoft 365 del atacante.

En abril, Push Security informó que los ataques de phishing de código de dispositivo se habían multiplicado por 37 en el último año, con al menos 11 kits de phishing que ofrecen esta técnica a ciberdelincuentes.

Para ayudar a las organizaciones a defenderse de estos ataques, BleepingComputer organiza un seminario web con Abnormal titulado "Deja de perseguir alertas: automatizando la seguridad del correo con IA conductual", que explorará cómo los atacantes utilizan técnicas como el phishing de código de dispositivo para eludir MFA y cómo la IA conductual puede automatizar la detección y remediación.

image
image
Microsoft's device code authentication login form
Microsoft's device code authentication login form
ARToken phishing emails
ARToken phishing emails
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *