Microsoft heeft samen met partners het phishing-as-a-service-platform EvilTokens uit de lucht gehaald. Het platform, dat in februari opdook, wist meer dan 12.000 Microsoft-accounts bij ruim 10.000 organisaties in 79 landen te compromitteren.
EvilTokens onderscheidde zich door op grote schaal misbruik te maken van Microsoft’s OAuth 2.0 device-authorization flow, een inlogmethode die eigenlijk bedoeld is voor apparaten zonder toetsenbord of browser. Aanvallers vroegen een apparaatcode aan, verwerkten die in phishingmails en stuurden slachtoffers door naar de echte Microsoft-inlogpagina. Zodra het slachtoffer inlogde, kregen de criminelen een geldig toegangstoken in handen waarmee ze multifactorauthenticatie volledig omzeilden.
Met dat token doorzochten de aanvallers via Microsoft Graph de organisatiestructuur van slachtoffers en zetten ze AI-tools in om mailboxen te doorzoeken op openstaande facturen, betalingsverzoeken en correspondentie van bestuurders, waarmee ze vervolgens gerichte factuurfraude opzetten. Het platform bood 44 kant-en-klare phishingkits aan voor 500 dollar per maand of 1.500 dollar eenmalig.
De Digital Crimes Unit van Microsoft werkte voor de ontmanteling samen met Health-ISAC, opsporingsdiensten en het bedrijf SpyCloud. Vorige week werden in Londen twee vermoedelijke beheerders van 32 en 38 jaar aangehouden; beiden zijn na verhoor vrijgelaten in afwachting van verder onderzoek. Vooral bedrijven in de groothandel, bouw, financiële sector en zorg in de VS, Canada, Australië, het VK en Saoedi-Arabië werden getroffen.
Ondanks de inbeslagname van de infrastructuur duiken er alweer opvolgers op, zoals het platform APToken. Voor Nederlandse organisaties is dit een goede reden om apparaatcode-aanmeldingen kritisch te bekijken: sta die inlogmethode alleen toe waar dat echt nodig is, houd ongebruikelijke aanmeldingen in de gaten en zet waar mogelijk phishingbestendige MFA in, zoals hardware-sleutels.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.