Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

逾1萬組織遭鎖定,EvilTokens核心基礎設施遭封鎖

透過筆記型電腦旁的智慧型手機進行驗證碼網路釣魚 / TokenPost.ai

針對逾1萬個組織及1萬2000個以上收件匣的網路釣魚服務EvilTokens,其核心基礎設施據報已遭封鎖。攻擊者並非直接竊取密碼或多因素驗證(MFA)資訊,而是濫用正常驗證流程取得帳戶存取權杖。

Crypto Briefing報導,微軟(Microsoft,$MSFT)已與數位犯罪調查部門(DCU)及合作機構拆除EvilTokens的營運基礎設施。涉及該服務的組織被內部分類為「Storm-2992」。

EvilTokens的核心手法是濫用微軟的device code flow。這是一種OAuth驗證方式,原本設計用於協助沒有瀏覽器或鍵盤的裝置登入。

攻擊者先產生驗證碼,再誘導受害者在正常的微軟登入頁面輸入代碼。受害者完成密碼與MFA驗證後,攻擊者發起的工作階段便會取得存取權限。

因此,這類攻擊不同於傳統「網路釣魚」。受害者使用的是真正的微軟頁面,僅靠驗證畫面很難辨識攻擊。

驗證機制本身並未被破解,而是受害者直接核准了由攻擊者建立的驗證請求,導致權杖被核發至攻擊者的工作階段。

微軟分析指出,EvilTokens利用竊取的權杖匯出電子郵件,並建立惡意收件匣規則。攻擊者還透過Microsoft Graph掌握組織架構與權限,並試圖在部分帳戶註冊新裝置,以維持存取權。

攻擊過程也運用了人工智慧(AI)。攻擊者會依據受害者的職務與工作流程撰寫網路釣魚訊息,並分析收件匣、行事曆與文件,尋找可用於後續攻擊的資訊。

要求匯款或處理發票的電子郵件也可透過自動化方式,依照受害者的語氣撰寫,形成商業電子郵件詐騙(BEC)。EvilTokens不只是蒐集登入資訊的工具,而是被分析為支援取得權杖後的帳戶接管與後續詐騙的服務型攻擊工具。

Sekoia分析指出,EvilTokens的網路釣魚頁面自2026年2月中旬開始散播,並在3月的公開調查中發現,相關基礎設施已擴展至逾1000個網域。受害者輸入的代碼會由正常的微軟頁面處理,但最終攻擊者仍可取得可用於存取Outlook、Microsoft Graph、Azure與SharePoint的權杖。

Huntress表示,2026年1月至4月的device code網路釣魚攻擊,相較2025年7月至12月增加1380%。這項數據並非EvilTokens單一事件的受害數,而是以Huntress觀測到的相關攻擊遙測資料整體為基準。

Huntress另項調查說明,與EvilTokens相關的攻擊曾針對美國、加拿大、澳洲、紐西蘭與德國等5國逾340個組織展開。這與微軟提出的逾1萬個組織累計數字,在統計時間與範圍上並不相同。

EvilTokens也符合以服務形式提供網路釣魚工具與基礎設施的PhaaS模式。攻擊者無須自行開發驗證系統,即可使用產生代碼、誘導受害者、收集權杖及分析帳戶所需的功能。

微軟將device code flow列為高風險驗證方式,並建議在可行情況下封鎖。對於確實需要使用該功能的組織,微軟建議透過條件式存取政策限制使用者,並檢查登入紀錄中的device code flow與異常權杖使用情況。

這起案例顯示,AI的作用並非創造全新的驗證攻擊方式,而是自動化既有網路釣魚流程的訊息撰寫、散播及後續應對。微軟封鎖的基礎設施是否會由其他營運者或變種服務重新出現,仍有待進一步確認。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1