Пароль уже не спасает. EvilTokens угнала доступ к 12000 ящиков Microsoft

leer en español

3082
Пароль уже не спасает. EvilTokens угнала доступ к 12000 ящиков Microsoft

Жертвы сами подтверждали чужие сессии на настоящей странице входа.

image

Пароль больше не главный барьер: EvilTokens заставляла пользователей самим подтверждать доступ злоумышленникам на настоящей странице Microsoft, а затем передавала клиентам сервиса рабочие токены. За несколько месяцев платформа помогла скомпрометировать более 12 тысяч почтовых ящиков в свыше 10 тысяч организаций по всему миру. Microsoft и партнёры 22 сентября сообщили о срыве инфраструктуры EvilTokens.

Атака строилась вокруг OAuth 2.0 Device Code, механизма для входа на устройствах с неудобным вводом, например телевизорах, принтерах и конференц-системах. Преступник запрашивал код для своей сессии, а жертву убеждали ввести его на официальной странице Microsoft. Похожую авторизацию по коду устройства уже применяли в кампаниях против Microsoft 365 под видом сообщений о зарплатах и корпоративных льготах.

После подтверждения кода атакующий получал токен и мог работать с почтой от имени пользователя. Пароль при такой схеме преступнику вообще не требовался, а многофакторная аутентификация не останавливала атаку, поскольку жертва сама проходила штатную проверку. Проблема знакома по другим схемам перехвата сессий, хотя EvilTokens добиралась до токенов через легитимный Device Code Flow, а не через прокси между пользователем и сайтом.

Простая смена пароля тоже могла не закрыть доступ. Пока украденные сессии и токены оставались действительными, злоумышленник сохранял доступ к ящику. В отдельных атаках преступники регистрировали дополнительные устройства, создавали правила входящей почты для сокрытия переписки и использовали Microsoft Graph, чтобы быстро восстановить структуру компании и найти сотрудников с ценными правами.

После захвата почты в дело вступал встроенный ИИ-помощник EvilTokens. Система просматривала тысячи писем, переводила переписку, искала счета, банковские переводы, руководителей и сотрудников с правом распоряжаться деньгами. ИИ также определял доверенные деловые связи, предлагал подходящие сценарии мошенничества и готовил сообщения от имени знакомых жертве людей.

EvilTokens превратила подобную цепочку в коммерческий сервис. Группу разработчиков Microsoft отслеживает под обозначением Storm-2992. Доступ продавали через Telegram за $1500 при подключении и ещё $500 в месяц. В панели были десятки шаблонов фишинга, инструменты рассылки, настройка страниц и средства дальнейшей работы с захваченными аккаунтами. Microsoft также обнаружила признаки того, что значительную часть самой платформы разработчики создавали при помощи ИИ.

Для остановки сервиса Microsoft и партнёры провели операцию, после которой под контроль перешли 50 сайтов, а более 150 связанных доменов отключили. В Великобритании полиция 11 сентября задержала двух мужчин 32 и 38 лет по подозрению в причастности к работе EvilTokens. После изъятия цифровой техники обоих отпустили под залог на время расследования.

Собранные данные SpyCloud позволили связать EvilTokens как минимум с 8708 уникальными захваченными аккаунтами на 6585 корпоративных почтовых доменах в 79 странах. Первые обнаруженные записи относятся к 18 февраля 2026 года. Microsoft, располагающая собственными данными об атаках, оценивает общий масштаб выше: более 12 тысяч ящиков в свыше 10 тысяч организаций.

Microsoft советует полностью запрещать Device Code Flow там, где сотрудники и техника им не пользуются, а необходимые исключения ограничивать конкретными учётными записями устройств. При подозрении на компрометацию одного сброса пароля недостаточно. Администраторам нужно отозвать действующие токены и сессии, проверить регистрацию новых устройств, правила почтового ящика и необычную активность Microsoft Graph.

Массовое распространение подобной техники началось задолго до нынешней операции. Весной количество атак через Device Code выросло в 37 раз, а готовые наборы по модели «фишинг как услуга» резко снизили порог входа для менее опытных преступников.

К лету инфраструктура EvilTokens стала ещё сложнее. Связанный набор ARToken научился прятать атаку за легитимными ресурсами Microsoft, использовать реальные деловые связи и управлять перепиской уже после захвата аккаунта.

Главная проблема выходит далеко за пределы EvilTokens. Пароль и второй фактор защищают момент входа, но действующий токен представляет уже подтверждённую сессию. Поэтому после его кражи двухфакторная аутентификация сама по себе не возвращает контроль над аккаунтом.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама