ARToken разширява заплахата от Device Code Phishing срещу Microsoft 365

Новата платформа за фишинг като услуга автоматизира кражбата на токени, компрометирането на корпоративна поща и атаките тип Business Email Compromise

Изследователи от Cisco Talos разкриха нова платформа за Phishing-as-a-Service (PhaaS), наречена ARToken, която според анализа е тясно свързана с вече известната услуга EvilTokens. Новата инфраструктура предоставя на киберпрестъпниците значително по-богат набор от инструменти за компрометиране на среди с Microsoft 365, като автоматизира не само кражбата на идентификационни данни, но и последващите действия след успешното проникване.

По време на разследването експертите са анализирали административен панел, разработен с React, съдържащ над 80 програмни интерфейса (API). Обратният инженеринг на платформата разкрива функционалности, които далеч надхвърлят възможностите на традиционните фишинг комплекти.

Фокус върху кражбата на токени вместо пароли

ARToken използва добре познатата техника Device Code Phishing, която злоупотребява с механизма за удостоверяване OAuth 2.0 Device Authorization Grant на Microsoft. Вместо да откраднат паролата на жертвата, нападателите я убеждават да въведе легитимен код за удостоверяване в официалната страница на Microsoft. В резултат системата издава токени за достъп директно на нападателя, като процесът може успешно да заобиколи многофакторното удостоверяване (MFA).

След компрометирането платформата позволява кражба и подновяване на Primary Refresh Tokens (PRT), което осигурява дълготраен достъп до профила дори след изтичането на първоначалните токени.

Автоматизация на Business Email Compromise

Освен достъп до потребителски акаунти, ARToken предлага инструменти за провеждане на сложни атаки тип Business Email Compromise (BEC). Нападателите могат да изпращат електронна поща от името на жертвата, да създават правила за автоматично препращане или скриване на съобщения, да наблюдават множество пощенски кутии едновременно по предварително зададени ключови думи и да изтеглят прикачени файлове.

Платформата предоставя и пълен достъп до Outlook, SharePoint и OneDrive, което улеснява както кражбата на корпоративни данни, така и разпространението на зловреден код във вече компрометираната организация.

Заплахата става все по-мащабна

Cisco Talos открива множество технически сходства между ARToken и EvilTokens, включително идентични програмни интерфейси за управление на удостоверителни токени и сходна инфраструктура, базирана на Cloudflare Workers. Това подсказва, че двете платформи вероятно споделят общи разработчици или работят в рамките на една престъпна екосистема.

Разкритието потвърждава тенденцията към индустриализация на фишинг атаките. Вместо да се ограничават до кражба на пароли, съвременните платформи автоматизират целия цикъл – от първоначалното компрометиране на акаунта до кражбата на данни, финансовите измами и дългосрочното запазване на достъпа. За организациите това означава, че защитата на Microsoft 365 вече изисква не само традиционни механизми за сигурност, но и непрекъснат мониторинг на удостоверителните токени, поведението на потребителите и необичайните активности в облачната среда.

e-security.bg

Подобни

NIST търси решения за по-добро управление на OT в критичната инфраструктура
19.07.2026
NIST
Ransomware атаките срещу здравния сектор се засилват
13.07.2026
ai-healthcare-9106907_1280
Австралия предупреждава за мащабна кампания срещу WordPress, Joomla и други CMS платформи
13.07.2026
cybersecurity3
Progress призова клиентите на ShareFile незабавно да изключат своите Storage Zone Controllers
11.07.2026
progress-software-co-logo
Летните отпуски - предпочитаното време за кибератаки
10.07.2026
peggy_marco-sunset-5560658_640
Microsoft премахва OWA Light от Exchange Server
10.07.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy