EvilTokens атакует через OAuth, а мошенники маскируются под налоговую Индии
В сфере киберугроз зафиксирована активизация двух независимых, но одинаково изощрённых кампаний. Первая связана с появлением новой платформы Phishing-as-a-Service под названием EvilTokens, направленной на компрометацию учётных записей Microsoft. Вторая — с целевыми атаками на пользователей в Индии, маскирующимися под официальные уведомления налоговых органов. Обе схемы объединяет высокий уровень социальной инженерии и продуманная технологическая реализация, позволяющая обходить автоматические средства защиты.
EvilTokens: конвейер фишинга с обходом ботов
Исследователи Sekoia детально описали механику работы EvilTokens — платформы, эксплуатирующей доверие к легитимному потоку OAuth Microsoft. Ключевой элемент атаки — принудительное перенаправление жертвы на страницу входа устройства microsoft.com/devicelogin. Каждая фишинговая страница, сгенерированная платформой, содержит гиперссылку на этот адрес и в фоновом режиме опрашивает ряд конечных точек, чтобы удостовериться, завершил ли пользователь аутентификацию. Такой подход позволяет злоумышленникам не только захватывать учётные данные, но и поддерживать иллюзию непрерывного взаимодействия с легитимным сервисом.
Для повышения убедительности EvilTokens имитирует популярные онлайн-сервисы, использующие Microsoft-аутентификацию. Среди 74 выявленных фишинговых страниц зафиксированы поддельные интерфейсы:
- Adobe
- OneDrive
- DocuSign
- Microsoft
Расширенный поиск по инфраструктуре позволил обнаружить 115 релевантных результатов, хотя часть из них не соответствовала типичной структуре поддоменов EvilTokens и может относиться к смежным операциям.
Технический почерк: заголовок X-Antibot-Token
Характерным индикатором компрометации (IOC), отличающим данную кампанию, выступает кастомный HTTP-заголовок X-Antibot-Token. Он выполняет роль фильтра, отделяющего запросы реальных браузеров от автоматизированных обращений ботов и сканеров безопасности. Эта деталь указывает на целенаправленную разработку: злоумышленники стремятся выглядеть максимально легитимно не только перед жертвой, но и перед защитными механизмами, усложняя детектирование на ранних стадиях.
Налоговая приманка для индийских пользователей
Параллельно зафиксирована иная кампания, эксплуатирующая тематику государственных штрафов. Злоумышленники создали поддельные страницы, имитирующие Indian Income Tax Government, и продвигали их через результаты поисковых систем. По данным исследователя безопасности, раскрывшего схему, атака ориентирована на тревожные запросы пользователей, связанные с формулировкой «Tax Penalty Notice — Government of India». Заголовки на хинди усиливают психологическое давление и провоцируют немедленный переход по ссылке.
Второй вариант приманки использует бренд Ministry of Finance, Government of India. Страницы имеют практически идентичную структуру, что свидетельствует о применении единого набора инструментов и общей инфраструктуры тем же субъектом угрозы. Активная фаза кампании демонстрировала выраженную неравномерность: за 62 дня выполнено 121 сканирование, а пик активности пришёлся на конец июня.
Инфраструктура и устойчивость
Атаки индийской направленности осуществлялись преимущественно через два номера автономных систем (ASN), что говорит о консолидированной инфраструктуре без избыточного распределения ресурсов. Примечательно, что эта инфраструктура остаётся стабильной с конца 2025 года, позволяя злоумышленникам поддерживать длительные операции без значительных изменений в тактике и хостинге.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



