Siber Güvenlik

Microsoft EvilTokens Cihaz Kodu Phishing Servisini Bozdu

Microsoft EvilTokens Cihaz Kodu Phishing Servisini Bozdu
İngilizcenizi Malta'da eğlenerek geliştirmek ister misiniz? Bilgi al →

Microsoft, Microsoft 365 hesaplarını hedefleyen bir phishing-as-a-service platformuna yönelik koordineli müdahale kapsamında 50 web sitesine el koydu ve 150’den fazla etki alanını devre dışı bıraktı.

Microsoft ve bir grup özel ve kamu sektörü kuruluşu, bu yıl başlarında öne çıkan bir phishing-as-a-service (PhaaS) sağlayıcısı olan EvilTokens’ı yakın zamanda bozdu.

EvilTokens, tehdit aktörlerinin phishing kampanyaları yürütmesi için yapay zeka destekli araçlar sunan bir siber suç platformudur. Yetkinlikleri arasında phishing tuzağı oluşturma ve olası hedefleri belirlemek için ele geçirilen gelen kutularının analizi yer alıyor. Microsoft’un bugün yayımlanan blog yazısında açıkladığı üzere, “Bu yapay zeka destekli siber suç platformu, dünya genelinde 10 binden fazla kuruluşta 12 binden fazla gelen kutusunu tehlikeye atan sofistike iş e-postası ele geçirme (BEC) kampanyalarını kolaylaştırdı.”

Microsoft, EvilTokens’ın operatörlerini “Storm-2992” olarak tanımlıyor.

Bu ay Microsoft, birkaç ortakla birlikte ABD mahkemesi onaylı hukuki işlem kapsamında EvilTokens altyapısına el koydu. Microsoft’un ayrı bir blog yazısında belirttiğine göre “hizmeti işletmek için kullanılan 50 web sitesine el koydu ve destekleyici altyapısıyla bağlantılı 150’den fazla ek etki alanını devre dışı bıraktı.” Ayrıca Birleşik Krallık Metropolitan Polis Teşkilatı siber suç ekibi, bu ayın başlarında kampanyayla bağlantılı suçlardan şüphelenilen iki kişiyi gözaltına aldı. Her iki kişi de soruşturma devam ederken kefaletle serbest bırakıldı.

Dikkat çekici biçimde hizmet, Microsoft 365 hesap ele geçirmesi üzerine kuruluydu. PhaaS platformunun temel teknik yetkinliği cihaz kodu phishing’iydi ya da başka bir deyişle cihaz kodu kimlik doğrulama sürecinin kötüye kullanılmasıydı.

EvilTokens’ın Farkı: Ölçeklenebilir Otomatik Cihaz Kodu Phishing’i

Kurban bir phishing tuzağındaki bağlantıya tıkladığında EvilTokens, Microsoft’un meşru cihaz kimlik doğrulama sürecini kendi başına başlatıyordu; kurban, cihaz kodunu oluşturan ya da gösteren kötü amaçlı bir web sayfasına yönlendiriliyor ve ardından meşru Microsoft cihaz giriş portalına aktarılıyordu. Kurban normal kimlik doğrulamasını tamamlıyor ancak farkında olmadan saldırganın oturumunu yetkilendiriyordu.

Microsoft sözcüsü Dark Reading’e verdiği bilgide EvilTokens’ın cihaz kodu phishing’ini hazır bir hizmete paketleyerek ölçekte daha kolay dağıtılmasını sağladığını söyledi.

Sözcü şöyle konuştu: “Adversary-in-the-middle phishing teknikleri siber suç ekosistemi genelinde daha yaygın hale gelirken EvilTokens, operatörlerin özel tuzaklar oluşturmasına, yüksek değerli hedefleri belirlemesine ve ele geçirme sonrası faaliyetleri hızlandırmasına yardımcı olmak için yapay zekayı kullanmasıyla öne çıktı. Bu taktikler geliştikçe tehdit ortamını yakından takip etmeye devam ediyor ve uygun gördüğümüzde harekete geçeceğiz.”

Saldırgan erişim sağladıktan sonra EvilTokens’ın yapay zeka yetenekleri ele geçirilen gelen kutularını analiz ederek değerli konuşmaları ve ilişkileri belirlemeye, kuruluş içindeki rolleri haritalamaya, ödeme yetkisine sahip kişileri tespit etmeye ve nihayetinde daha hedefli BEC saldırıları için takip stratejisi oluşturmaya yönelikti. Saldırganlar ayrıca keşfi hızlandırmak için Microsoft Graph’ı da kullanabiliyordu; Microsoft, token güvence altına alındığı anda “programatik olarak [içsel kurumsal yapıları haritaladıklarını ve] [hassas izinleri] belirlediklerini” gözlemledi.

Takım Takım Müdahale

EvilTokens Şubat ayında ortaya çıktı ve ilkbahar ile yaz boyunca hızla büyüdü. Telegram üzerinden 1.500 dolar peşin artı kripto para ile ayda 500 dolar karşılığında satılıyordu. Soruşturma süresince Microsoft, hukuki işlem ve mağdurların giderilmesi için kullanılacak delil tablosunu oluşturmak üzere birden fazla ortakla iş birliği yaptı.

SpyCloud, örneğin, 79 ülkede 6.585 kurumsal e-posta alanına yayılan 8.708 ele geçirilen hesap tespit etti. TRM Labs, EvilTokens operatörlerinin arkasındaki finansal altyapıyı ve kripto para akışlarını araştırdı. Coinbase ödemeleri izledi, platformundaki alıcıları belirledi ve operatörleri atfetmeye yardımcı olmak için işlem, tüccar, cihaz ve açık kaynak bilgilerini birleştirdi ve nihayetinde bilgileri kolluk kuvvetlerine iletti. Cloudflare dahil diğer ortaklar da müdahaleye katkıda bulundu.

SpyCloud’un soruşturma hakkındaki blog yazısından çıkan dikkat çekici bir ayrıntı, EvilTokens’ın en aktif ilk 10 müşterisinin yeniden ele geçirilen verilerindeki toplam benzersiz mağdurların %60’ını oluşturmasıydı.

SpyCloud’da baş istihbarat sorumlusu Trevor Hilligoss, Dark Reading’e müdahale sonrası bu yüksek hacimli operatörlerin muhtemelen rakip PhaaS hizmetlerine geçeceğini “neredeyse kesinlikle” gördüğünü söyledi ve bazılarının zaten birden fazla phishing kiti çalıştırıyor olabileceğini ekledi.

“Büyük phishing operasyonları yedeklilik korur ve bir platformun desteklemediği teknikleri kapsamak için kitleri karıştırır. Bir el koyma kaydı korur; paneller müşteri hesaplarını, sohbet günlüklerini ve ödeme izlerini tutar ve bu kullanıcıların yaptığı her operasyonel güvenlik hatası artık delildir. Kolluk kuvvetleri kendi takvimine göre çalışır ve suçlamalar manşetlerden çok sonra gelebilir” dedi. “İzleyeceğimiz kısım, aynı yüksek hacimli kümelerin aynı kurumsal alanları hedefleyerek başka yerlerde yeniden ortaya çıkıp çıkmayacağı olacak.”

Savunmacılar için Microsoft’un birincil önerilerinden biri cihaz kodu akışını yalnızca gerekli olduğunda izin vermek ve mümkün olduğunda cihaz kodu akışını engellemektir.

Üniversite Destekli Dil Okulu

Kaynak: Dark Reading