Платформа EvilTokens получает токены через OAuth-код устройства

EvilTokens, платформа фишинга как услуга, появилась в феврале 2026 года. По данным Microsoft, она связана с группировкой Storm-2992. Платформа использует поток OAuth с кодом устройства, чтобы получать действительные токены аутентификации без кражи паролей. По имеющимся данным, с её помощью скомпрометировали более 12 000 почтовых ящиков в более чем 10 000 организаций.

Аутентификация по коду устройства и доставка фишинга

В типичной атаке злоумышленник инициирует запрос кода устройства, отправляет код в фишинговом письме и направляет жертву на легитимный портал Microsoft для входа с устройства. Когда жертва вводит код, сессия злоумышленника проходит аутентификацию. Инфраструктура фишинга проверяет состояние аутентификации каждые несколько секунд, пока код остаётся действительным.

EvilTokens поддерживает масштабные кампании по компрометации корпоративной электронной почты. Платформа предлагает шаблоны фишинга, приманки, сгенерированные с помощью ИИ и адаптированные к роли целевого пользователя, материалы для вложений и посадочных страниц, отслеживание жертв, перехват токенов, автоматическое обновление токенов и поиск ключевых слов в почтовых ящиках. Среди типичных тем приманок уведомления об истечении срока действия пароля, подписание документов, облачные сервисы, обмен файлами, счета-фактуры, тендерные предложения в сфере строительства, запросы предложений (RFP), льготы и вопросы, связанные с оплатой.

Для доставки фишинга используют несколько этапов и методы обхода защиты, включая вредоносные URL, PDF-файлы, HTML-вложения, ссылки на основе изображений, поддельные страницы CAPTCHA и цепочки перенаправлений. Сервисы перенаправления размещались на скомпрометированных легитимных доменах, а также на облачных платформах Vercel, Cloudflare Workers и AWS Lambda. Это позволяло фишинговому трафику смешиваться с трафиком доверенных корпоративных сервисов. Платформы автоматизации и узлы опроса с коротким сроком жизни поддерживают динамическую генерацию кодов устройств и серверную логику, предназначенную для обхода сигнатурного обнаружения.

Действия после получения токена

Получив токен, операторы получают доступ к почтовым ящикам, отправляют внутренние и внешние сообщения, которые выглядят как доверенные, и ищут в почте конфиденциальную информацию. Они также используют Microsoft Graph, чтобы изучать организационную структуру и разрешения, а также выявлять потенциальные пути горизонтального перемещения внутри компании.

Для закрепления операторы могут создавать вредоносные правила входящих сообщений, которые скрывают переписку, или регистрировать новые устройства для получения первичных токенов обновления. Анализ почтовых ящиков с помощью ИИ помогает операторам находить руководителей, сотрудников финансовых отделов и администраторов. Затем они ищут сведения о банковских переводах и счетах-фактурах, а также переписку с участием руководства.

Рекомендации Microsoft по выявлению активности

Microsoft рекомендует по возможности блокировать аутентификацию по коду устройства. Кроме того, компания советует тщательно отслеживать аномальную активность OAuth, регистрацию устройств, создание правил входящих сообщений, разведку с помощью Microsoft Graph и фишинговые ссылки, ведущие к сценариям входа с использованием кода устройства.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных