EvilTokens: скрытый фишинг обходит защиту Microsoft

EvilTokens представляет собой серьезную cyber threat, ориентированную прежде всего на organizations в United States и Europe. Этот phishing kit использует процесс Microsoft device code authentication и выстраивает атаку так, чтобы маскировать malicious intentions, затрудняя обнаружение для teams of the Security Operations Center (SOC).

В отличие от прямой кражи credentials, EvilTokens заставляет victims неосознанно authorizing access to their accounts через legitimate login flows. Такой подход делает атаку менее заметной на ранней стадии и позволяет злоумышленникам обходить привычные механизмы контроля.

Как работает EvilTokens

Ключевая особенность набора — browser-side decryption. Основные элементы phishing scheme скрыты за AES-GCM encryption и становятся видимыми только после того, как browser расшифровывает и отображает содержимое. Это создает значительный blind spot при static analysis of URL и усложняет incident response.

Иными словами, значимая часть malicious logic оказывается невидимой до момента выполнения в browser, что резко снижает эффективность традиционных методов предварительной проверки.

Почему это опасно для SOC

По данным отчета, SOC teams могут получить больше пользы от анализа evidence на уровне browser, чем от исключительно сетевого или статического подхода. В частности, речь идет о следующем:

  • tracking changes in the HTML Document Object Model (DOM);
  • monitoring HTTP requests;
  • анализе URL details для понимания network activity и final destinations, вовлеченных в phishing attack.

Такой подход помогает быстрее изолировать инцидент и точнее понять, как именно строится цепочка атаки.

От одной сессии — к более широкой инфраструктуре

Отдельная сессия EvilTokens может дать ценную intelligence о threat actor’s infrastructure. Выявленные patterns и signatures нередко соотносятся с другой phishing activity, что позволяет SOC выйти за рамки isolated incident и обнаружить broader campaigns, использующие схожие tactics.

«Встроенная природа «ghost code» EvilTokens делает атаку сложной, но одновременно подчеркивает важность browser monitoring».

Таким образом, расследование одной активности может привести к раскрытию связанной инфраструктуры, повторяющихся templates и общих endpoints.

Threat intelligence и proactive hunting

Создавая threat intelligence на основе observed behavior и code patterns, security teams получают возможность:

  • улучшать phishing signatures;
  • внедрять effective custom detections;
  • проводить proactive threat hunting.

Отчет подчеркивает, что восстановление phishing logic через decrypted DOM content и сопоставление его с network traffic позволяет выявлять malicious code patterns, endpoints и behavior, которые могут помочь в будущих detection efforts.

Вывод

EvilTokens демонстрирует, как современный phishing уходит от простых схем к более скрытным и технически сложным моделям атаки. За счет использования legitimate authentication flows, browser-side decryption и cryptographic protection злоумышленники повышают шансы на успех и осложняют работу defenders.

Для SOC это означает необходимость многогранного подхода: monitoring browser activity, анализ DOM, сопоставление web behavior с network telemetry и построение detections на основе real-world attack patterns. Именно такой подход, по оценке отчета, позволяет эффективно реагировать не только на EvilTokens, но и на аналогичные evolving phishing threats.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: