Новата платформа за фишинг като услуга автоматизира кражбата на токени, компрометирането на корпоративна поща и атаките тип Business Email Compromise
Изследователи от Cisco Talos разкриха нова платформа за Phishing-as-a-Service (PhaaS), наречена ARToken, която според анализа е тясно свързана с вече известната услуга EvilTokens. Новата инфраструктура предоставя на киберпрестъпниците значително по-богат набор от инструменти за компрометиране на среди с Microsoft 365, като автоматизира не само кражбата на идентификационни данни, но и последващите действия след успешното проникване.
По време на разследването експертите са анализирали административен панел, разработен с React, съдържащ над 80 програмни интерфейса (API). Обратният инженеринг на платформата разкрива функционалности, които далеч надхвърлят възможностите на традиционните фишинг комплекти.
Фокус върху кражбата на токени вместо пароли
ARToken използва добре познатата техника Device Code Phishing, която злоупотребява с механизма за удостоверяване OAuth 2.0 Device Authorization Grant на Microsoft. Вместо да откраднат паролата на жертвата, нападателите я убеждават да въведе легитимен код за удостоверяване в официалната страница на Microsoft. В резултат системата издава токени за достъп директно на нападателя, като процесът може успешно да заобиколи многофакторното удостоверяване (MFA).
След компрометирането платформата позволява кражба и подновяване на Primary Refresh Tokens (PRT), което осигурява дълготраен достъп до профила дори след изтичането на първоначалните токени.
Автоматизация на Business Email Compromise
Освен достъп до потребителски акаунти, ARToken предлага инструменти за провеждане на сложни атаки тип Business Email Compromise (BEC). Нападателите могат да изпращат електронна поща от името на жертвата, да създават правила за автоматично препращане или скриване на съобщения, да наблюдават множество пощенски кутии едновременно по предварително зададени ключови думи и да изтеглят прикачени файлове.
Платформата предоставя и пълен достъп до Outlook, SharePoint и OneDrive, което улеснява както кражбата на корпоративни данни, така и разпространението на зловреден код във вече компрометираната организация.
Заплахата става все по-мащабна
Cisco Talos открива множество технически сходства между ARToken и EvilTokens, включително идентични програмни интерфейси за управление на удостоверителни токени и сходна инфраструктура, базирана на Cloudflare Workers. Това подсказва, че двете платформи вероятно споделят общи разработчици или работят в рамките на една престъпна екосистема.
Разкритието потвърждава тенденцията към индустриализация на фишинг атаките. Вместо да се ограничават до кражба на пароли, съвременните платформи автоматизират целия цикъл – от първоначалното компрометиране на акаунта до кражбата на данни, финансовите измами и дългосрочното запазване на достъпа. За организациите това означава, че защитата на Microsoft 365 вече изисква не само традиционни механизми за сигурност, но и непрекъснат мониторинг на удостоверителните токени, поведението на потребителите и необичайните активности в облачната среда.









