El nuevo servicio EvilTokens impulsa ataques de phishing con código de dispositivo contra Microsoft

Ataques con EvilTokens

Un nuevo kit malicioso llamado EvilTokens integra capacidades de phishing con código de dispositivo, permitiendo a los atacantes secuestrar cuentas de Microsoft y proporcionar funciones avanzadas para ataques de compromiso de correo electrónico empresarial (BEC). El kit se vende a ciberdelincuentes a través de Telegram y está en continuo desarrollo; su autor afirma que planea extender el soporte a páginas de phishing para Gmail y Okta.

Los ataques de phishing con código de dispositivo abusan del flujo de autorización OAuth 2.0 para dispositivos, en el que los atacantes obtienen acceso a una cuenta de la víctima engañándola para que autorice un dispositivo malicioso. La técnica está bien documentada y ha sido utilizada por varios actores de amenazas, incluidos grupos rusos como Storm-237, UTA032, UTA0355, UNK_AcademicFlare y TA2723, así como el grupo de extorsión de datos ShinyHunters.

Investigadores de Sekoia observaron ataques en los que las víctimas recibían correos electrónicos con documentos que contenían un código QR o hipervínculo a una plantilla de phishing de EvilTokens. Estos señuelos suplantan contenido empresarial legítimo, como documentos financieros o invitaciones a reuniones, y están dirigidos a empleados de finanzas, recursos humanos, logística o ventas.

Cuando la víctima abre el enlace, se le presenta una página de phishing que muestra un código de verificación e instrucciones para completar la verificación de identidad. La página solicita al usuario que haga clic en un botón 'Continuar a Microsoft', redirigiéndolo a la página legítima de inicio de sesión de dispositivos de Microsoft. El atacante utiliza un cliente legítimo para solicitar un código de dispositivo y engaña a la víctima para que se autentique, obteniendo tokens de acceso y actualización.

Estos tokens otorgan al atacante acceso a correo electrónico, archivos, Teams y la capacidad de realizar suplantación de identidad SSO. Los investigadores de Sekoia descubrieron campañas globales, con los países más afectados como Estados Unidos, Canadá, Francia, Australia, India, Suiza y los Emiratos Árabes Unidos.

Además del phishing avanzado, EvilTokens proporciona funciones avanzadas para ataques BEC mediante automatización. La variedad de campañas sugiere que ya está siendo utilizado a gran escala. Sekoia proporciona indicadores de compromiso (IoC), detalles técnicos y reglas YARA para ayudar a los defensores a bloquear estos ataques.

image
image
Various phishing template offered by the platform
Various phishing template offered by the platform
EvilTokens attack flow
EvilTokens attack flow
Most targeted countries by EvilTokens operators
Most targeted countries by EvilTokens operators
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *