EvilTokens атакует через OAuth, а мошенники маскируются под налоговую Индии

В сфере киберугроз зафиксирована активизация двух независимых, но одинаково изощрённых кампаний. Первая связана с появлением новой платформы Phishing-as-a-Service под названием EvilTokens, направленной на компрометацию учётных записей Microsoft. Вторая — с целевыми атаками на пользователей в Индии, маскирующимися под официальные уведомления налоговых органов. Обе схемы объединяет высокий уровень социальной инженерии и продуманная технологическая реализация, позволяющая обходить автоматические средства защиты.

EvilTokens: конвейер фишинга с обходом ботов

Исследователи Sekoia детально описали механику работы EvilTokens — платформы, эксплуатирующей доверие к легитимному потоку OAuth Microsoft. Ключевой элемент атаки — принудительное перенаправление жертвы на страницу входа устройства microsoft.com/devicelogin. Каждая фишинговая страница, сгенерированная платформой, содержит гиперссылку на этот адрес и в фоновом режиме опрашивает ряд конечных точек, чтобы удостовериться, завершил ли пользователь аутентификацию. Такой подход позволяет злоумышленникам не только захватывать учётные данные, но и поддерживать иллюзию непрерывного взаимодействия с легитимным сервисом.

Для повышения убедительности EvilTokens имитирует популярные онлайн-сервисы, использующие Microsoft-аутентификацию. Среди 74 выявленных фишинговых страниц зафиксированы поддельные интерфейсы:

  • Adobe
  • OneDrive
  • DocuSign
  • Microsoft

Расширенный поиск по инфраструктуре позволил обнаружить 115 релевантных результатов, хотя часть из них не соответствовала типичной структуре поддоменов EvilTokens и может относиться к смежным операциям.

Технический почерк: заголовок X-Antibot-Token

Характерным индикатором компрометации (IOC), отличающим данную кампанию, выступает кастомный HTTP-заголовок X-Antibot-Token. Он выполняет роль фильтра, отделяющего запросы реальных браузеров от автоматизированных обращений ботов и сканеров безопасности. Эта деталь указывает на целенаправленную разработку: злоумышленники стремятся выглядеть максимально легитимно не только перед жертвой, но и перед защитными механизмами, усложняя детектирование на ранних стадиях.

Налоговая приманка для индийских пользователей

Параллельно зафиксирована иная кампания, эксплуатирующая тематику государственных штрафов. Злоумышленники создали поддельные страницы, имитирующие Indian Income Tax Government, и продвигали их через результаты поисковых систем. По данным исследователя безопасности, раскрывшего схему, атака ориентирована на тревожные запросы пользователей, связанные с формулировкой «Tax Penalty Notice — Government of India». Заголовки на хинди усиливают психологическое давление и провоцируют немедленный переход по ссылке.

Второй вариант приманки использует бренд Ministry of Finance, Government of India. Страницы имеют практически идентичную структуру, что свидетельствует о применении единого набора инструментов и общей инфраструктуры тем же субъектом угрозы. Активная фаза кампании демонстрировала выраженную неравномерность: за 62 дня выполнено 121 сканирование, а пик активности пришёлся на конец июня.

Инфраструктура и устойчивость

Атаки индийской направленности осуществлялись преимущественно через два номера автономных систем (ASN), что говорит о консолидированной инфраструктуре без избыточного распределения ресурсов. Примечательно, что эта инфраструктура остаётся стабильной с конца 2025 года, позволяя злоумышленникам поддерживать длительные операции без значительных изменений в тактике и хостинге.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: