EvilTokens PhaaS прерван после взлома 12 000 учетных записей Microsoft

Платформа EvilTokens, которая скомпрометировала более 12 000 учетных записей Microsoft в более чем 10 000 организациях, была взломана в результате усилий подразделения Microsoft по борьбе с цифровыми преступлениями (DCU). [...] Операция «фишинг как услуга» (PhaaS) появилась в феврале и стала первой, которая поддерживала масштабную аутентификацию по коду устройства и предлагала киберпреступникам функции на базе искусственного интеллекта для настройки приманок и анализа взломанных почтовых ящиков для выявления особо важных целей. В сегодняшнем объявлении Microsoft заявила, что координировала демонтаж инфраструктуры EvilTokens. В этом действии участвовали Health-ISAC, правоохранительные органы и SpyCloud, компания по защите от угроз личности, базирующаяся в Остине, штат Техас. По итогам расследования в Великобритании были арестованы двое мужчин 32 и 38 лет, подозреваемых в том, что они являются администраторами сайта EvilTokens. Служба столичной полиции получила информацию о подозреваемых в августе и в пятницу исполнила ордера по адресам в Кэнэри-Уорф и Найн-Элмс. Оба подозреваемых были освобождены под залог до проведения дальнейшего расследования. Метрополитен по-прежнему стремится привлекать к ответственности людей, которые способствуют осуществлению преступных функций и думают, что могут остаться незамеченными. Мы найдем вас и примем меры», — рассказала BleepingComputer детектив-инспектор Серена Д'Адамо. Microsoft отслеживает злоумышленника EvilTokens как Storm-2992, заявляя, что кампании с использованием платформы PhaaS повлияли на организации в сфере оптовой торговли, строительства, финансовых услуг, недвижимости, высшего образования и здравоохранения. Исследователи говорят, что служба киберпреступников специализируется на фишинге кода устройства — методе, который злоупотребляет потоком аутентификации кода устройства для получения токенов аутентификации, несмотря на защиту MFA, что позволяет злоумышленникам компрометировать учетные записи без необходимости кражи учетных данных.


Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/eviltokens-phaas-disrupted-after-compromising-12-000-microsoft-accounts/

Комментарии