Μια νέα υπόθεση δείχνει πόσο γρήγορα μπορεί να μετατραπεί ένα παραβιασμένο εταιρικό inbox σε χάρτη για οικονομική απάτη. Η Microsoft ανακοίνωσε ότι διέκοψε, μαζί με συνεργάτες της, τη λειτουργία του EvilTokens, μιας συνδρομητικής πλατφόρμας που συνδύαζε phishing, κατάχρηση της διαδικασίας OAuth device code και εργαλεία τεχνητής νοημοσύνης.
Σύμφωνα με την αναφορά της Microsoft που επικαλείται το Ars Technica, οι χρήστες της πλατφόρμας παραβίασαν περίπου 12.000 λογαριασμούς πελατών, οι οποίοι ανήκαν σε 10.000 οργανισμούς σε όλο τον κόσμο. Η μεγαλύτερη συγκέντρωση θυμάτων καταγράφηκε στις ΗΠΑ, ενώ ακολούθησαν ο Καναδάς, το Ηνωμένο Βασίλειο, η Αυστραλία, η Ινδία και η Γαλλία.
Από το phishing στην πρόσβαση στον λογαριασμό
Το EvilTokens παρουσιάστηκε τον Φεβρουάριο μέσω καναλιού στο Telegram. Η πρόσβαση στην υπηρεσία κόστιζε 1.500 δολάρια αρχικά και 500 δολάρια κάθε μήνα. Η πλατφόρμα αυτοματοποιούσε μεγάλο μέρος της επίθεσης, από την αποστολή μαζικών μηνυμάτων μέχρι τη δημιουργία δυναμικών κωδικών για σύνδεση συσκευής.
Η τεχνική βασιζόταν στο νόμιμο OAuth device-code authentication, μια διαδικασία σχεδιασμένη για συσκευές όπως τηλεοράσεις και άλλες πλατφόρμες με περιορισμένο περιβάλλον σύνδεσης. Ο χρήστης έβλεπε έναν κωδικό και οδηγούνταν στην επίσημη σελίδα σύνδεσης της Microsoft για να τον καταχωρίσει. Στην πράξη, ο κωδικός μπορούσε να χρησιμοποιηθεί για την εγγραφή συσκευής που ελεγχόταν από τον επιτιθέμενο.
Η SpyCloud, εταιρεία κυβερνοασφάλειας που συμμετείχε στην επιχείρηση, εντόπισε ότι η διαδικασία αξιοποιούσε το Microsoft Entra ως πάροχο ταυτότητας. Η αυτοματοποίηση, με backend λογική σε Node.js, επέτρεπε στην πλατφόρμα να προσαρμόζει τη ροή της επίθεσης και να αποφεύγει παραδοσιακά συστήματα ανίχνευσης που βασίζονται σε σταθερά μοτίβα.
Το inbox ως οργανόγραμμα και χάρτης πληρωμών
Η πιο ανησυχητική λειτουργία δεν ήταν μόνο η αρχική κλοπή πρόσβασης. Το EvilTokens μπορούσε να αναλύει έως και 5.000 παραβιασμένα email κάθε φορά και, με τη βοήθεια AI, να εντοπίζει εργαζομένους που είχαν δικαίωμα να εγκρίνουν μεγάλες πληρωμές, τους προϊσταμένους τους και τις σχέσεις με προμηθευτές ή πελάτες.
Με βάση αυτά τα στοιχεία, οι χρήστες της υπηρεσίας μπορούσαν να επιλέξουν τον πιο επικερδή στόχο και να δημιουργήσουν πειστικά σενάρια. Η πλατφόρμα πρότεινε ακόμη και μηνύματα που μιμούνταν αξιόπιστες επαφές, ώστε να πείσει έναν εργαζόμενο να μεταφέρει χρήματα σε λογαριασμό που ελεγχόταν από τους δράστες.
Η διαφορά από τις παλαιότερες εκστρατείες μαζικής παραβίασης είναι ο χρόνος. Η χειροκίνητη αναζήτηση σε χιλιάδες μηνύματα για τη χαρτογράφηση μιας εταιρείας απαιτεί ημέρες. Με την αυτοματοποιημένη ανάλυση, η ίδια πληροφορία μπορεί να γίνει χρήσιμη μέσα σε λίγα λεπτά.
Η επιχείρηση διακοπής και το μάθημα για τις εταιρείες
Η Microsoft χρησιμοποίησε νομικές διαδικασίες και συνεργάτες για να καταλάβει 50 ιστότοπους και ακόμη 150 domains που συνδέονταν με τη λειτουργία του EvilTokens. Η Μητροπολιτική Αστυνομία του Λονδίνου ανακοίνωσε επίσης τη σύλληψη δύο ανδρών, ως υπόπτων για αδικήματα που φέρεται να συνδέονται με την εγκληματική πλατφόρμα.
Η υπόθεση δεν σημαίνει ότι κάθε παραβιασμένο email οδηγεί αυτόματα σε οικονομική απάτη. Δείχνει όμως ότι η προστασία ενός λογαριασμού δεν τελειώνει στην αλλαγή κωδικού. Οι οργανισμοί χρειάζονται ισχυρές δικλείδες ταυτότητας, συνεχή παρακολούθηση και ανεξάρτητη επιβεβαίωση από δεύτερο κανάλι όταν ζητείται αλλαγή στοιχείων πληρωμής, εκτροπή χρημάτων ή έγκριση ασυνήθιστης συναλλαγής.
Η βασική αλλαγή είναι ότι η τεχνητή νοημοσύνη δεν χρησιμοποιείται εδώ για να «σπάσει» κάποιο σύστημα. Χρησιμοποιείται για να καταλάβει γρήγορα τους ανθρώπους, τις αρμοδιότητες και τις σχέσεις μέσα σε έναν οργανισμό — και να κάνει ένα πειστικό μήνυμα απάτης πολύ φθηνότερο και πολύ πιο στοχευμένο.
Πηγή: Ars Technica