Microsoft rozbił platformę EvilTokens, która z pomocą AI przejęła 12 000 kont
Microsoft ogłosił rozbicie platformy EvilTokens, która wykorzystywała sztuczną inteligencję do masowego przejmowania kont Microsoft, kompromitując 12 000 kont należących do 10 000 organizacji.

Microsoft ogłosił we wtorek, że przewodził ogólnobranżowej akcji, która doprowadziła do rozbicia platformy subskrypcyjnej EvilTokens. Wykorzystywała ona chatbota AI do skompromitowania 12 000 kont Microsoft w ciągu kilku miesięcy. Platforma ta, wprowadzona w lutym za pośrednictwem kanału Telegram, oferowała kompleksową usługę ułatwiającą masowe przejęcia kont, pobierając początkową opłatę w wysokości 1500 dolarów oraz 500 dolarów miesięcznie.
Jak działała platforma EvilTokens
EvilTokens stanowiła zintegrowaną usługę, która usprawniała większość etapów wymaganych do masowego przejmowania kont e-mail. Po uzyskaniu dostępu, platforma pomagała swoim klientom analizować skrzynki odbiorcze, identyfikować cele o największym potencjale finansowym oraz tworzyć wiarygodne wiadomości e-mail, mające na celu nakłonienie pracowników firm do przelania środków na konta kontrolowane przez atakujących. Microsoft podkreślił, że centralnym elementem usługi był chatbot w stylu AI, zdolny do analizowania skrzynek ofiar i identyfikowania zaufanych relacji, autoryzacji płatności oraz wrażliwych informacji, które mogłyby ułatwić oszustwo. Platforma potrafiła nawet sugerować strategie oszustwa, w tym redagowanie wiadomości podszywających się pod zaufane kontakty, aby skłonić ofiary do podjęcia działań.
Skala i mechanizm ataków
Użytkownicy EvilTokens skompromitowali 12 000 kont klientów należących do 10 000 organizacji na całym świecie. Największe skupisko ofiar odnotowano w Stanach Zjednoczonych, a kolejne miejsca zajęły Kanada, Wielka Brytania, Australia, Indie i Francja. Wśród poszkodowanych organizacji znalazły się firmy z sektorów takich jak dystrybucja hurtowa, budownictwo, usługi finansowe, nieruchomości, szkolnictwo wyższe oraz opieka zdrowotna. Firma SpyCloud, specjalizująca się w cyberbezpieczeństwie, która wspierała operację, dostarczyła dodatkowych informacji na temat ofiar.
Przejęcia kont odbywały się za pośrednictwem legalnego procesu OAuth, znanego jako uwierzytelnianie kodu urządzenia. Ten rodzaj uwierzytelniania jest przeznaczony dla urządzeń o ograniczonym interfejsie, takich jak telewizory, które nie posiadają możliwości standardowego logowania. Urządzenie, na którym ma nastąpić logowanie, wyświetla kod i instruuje użytkownika, aby wprowadził go w przeglądarce na innym urządzeniu. Następnie nowe urządzenie zostaje uwierzytelnione.
EvilTokens dostarczało klientom platformę, która automatyzowała wysyłanie masowych wiadomości spamowych. Użytkownicy, którzy kliknęli w złośliwe linki lub załączniki, byli przekierowywani na stronę internetową uruchamiającą ukryty skrypt automatyzacji. Skrypt ten w czasie rzeczywistym wchodził w interakcję z dostawcą tożsamości Microsoft użytkownika (Microsoft Entra), generując kod do zarejestrowania urządzenia należącego do atakującego. Następnie użytkownik widział kod urządzenia wraz z instrukcjami, aby go skopiować i wprowadzić na oficjalnym portalu logowania urządzeń Microsoft. Złożona logika backendowa platformy, oparta na Node.js, pozwalała na ominięcie tradycyjnych metod wykrywania opartych na sygnaturach lub wzorcach. Technika ta umożliwiała pełne przeprowadzenie procesu, od generowania dynamicznych kodów urządzeń po działania po przejęciu konta.
Rozbicie platformy i konsekwencje
Microsoft, wykorzystując procesy prawne i sieć partnerów, przejął 50 stron internetowych i ponad 150 domen używanych do działania EvilTokens. Brytyjska Metropolitan Police Service aresztowała dwóch mężczyzn podejrzanych o przestępstwa związane z tą platformą. Panel kontrolny EvilTokens umożliwiał dostosowywanie przynęt do profili docelowych organizacji. Platforma w dużej mierze automatyzowała również pozostałe etapy ataku, analizując jednorazowo 5000 skompromitowanych wiadomości e-mail. Dzięki AI, platforma identyfikowała pracowników upoważnionych do wypłacania dużych sum pieniędzy, ich przełożonych oraz tworzyła przekonujące scenariusze, w których menedżerowie lub inne osoby mogłyby nakłonić pracowników do przelania środków na konta kontrolowane przez atakujących.
Microsoft podkreślił, że EvilTokens reprezentuje znaczącą zmianę w masowym przejmowaniu i zarządzaniu skompromitowanymi kontami. Wcześniej atakujący musieli poświęcać wiele czasu na przeglądanie tysięcy wiadomości e-mail, aby stworzyć schemat zarządzania organizacją, listę dostawców, klientów i inne relacje z osobami trzecimi. Dzięki narzędziom wspomaganym przez AI, to obciążenie zostało znacznie zredukowane. Dla organizacji kluczową lekcją jest założenie, że po skompromitowaniu skrzynki odbiorczej, przestępcy mogą zrozumieć jej zawartość w ciągu minut, a nie dni. Silne zabezpieczenia tożsamości i monitorowanie pozostają niezbędne, ale organizacje powinny również niezależnie weryfikować prośby o zmianę informacji płatniczych, przekierowanie środków lub zatwierdzanie nietypowych transakcji za pośrednictwem zaufanego, drugiego kanału. To podkreśla rosnącą rolę sztucznej inteligencji w cyberprzestępczości i konieczność ciągłego dostosowywania strategii obronnych do nowych zagrożeń.
Źródło: arstechnica.com
Komentarze
Zaloguj się, aby dołączyć do dyskusji.
Nikt jeszcze nie skomentował. Bądź pierwszy!
Czytaj dalej

OpenAI wzywa do międzynarodowych standardów dla samodoskonalącej się sztucznej inteligencji
OpenAI apeluje o globalne regulacje dotyczące zaawansowanych systemów AI, zwłaszcza tych zdolnych do samodoskonalenia. Firma podkreśla potrzebę bezpieczeństwa, zanim takie technologie staną się powszechne.
Redakcja Aigest22 godz. temu
NVIDIA prezentuje SoL-Pi: pętle auto-badawcze redukujące ruch tokenów agenta kodującego nawet o 49%
Badacze z NVIDII wprowadzili SoL-Pi, zestaw mechanizmów dla agenta kodującego Pi, które znacząco obniżają zużycie tokenów i koszty API, zachowując wysoką wydajność.
Redakcja Aigestwczoraj
Brytyjski Instytut Bezpieczeństwa AI i EvalEval wspierają odtwarzalność wyników benchmarków
Brytyjski Instytut Bezpieczeństwa AI (AISI) wykorzystuje infrastrukturę EvalEval do publicznego udostępniania wyników ewaluacji, co ma na celu zwiększenie odtwarzalności i weryfikowalności badań nad sztuczną inteligencją
Redakcja Aigestwczoraj

Panel ONZ ostrzega: Nie ma pewności, że ludzie utrzymają kontrolę nad agentami AI
Pierwszy raport panelu naukowego ONZ ds. AI alarmuje, że kontrola nad autonomicznymi agentami sztucznej inteligencji nie jest gwarantowana, wskazując na rosnące ryzyko związane z ich szkoleniem i zachowaniem.
Redakcja Aigestwczoraj

StudentSim: Microsoft i Uniwersytet Illinois tworzą realistyczne cyfrowe repliki studentów do szkolenia korepetytorów AI
Microsoft i Uniwersytet Illinois opracowały StudentSim, system tworzący cyfrowe repliki studentów, które pomagają w szybszym i tańszym szkoleniu korepetytorów AI.
Redakcja Aigest3 dni temu
Unity wprowadza oficjalne wtyczki dla Claude Code i OpenAI Codex, by zapobiec używaniu nieaktualnych poradników
Unity Technologies, twórca popularnego silnika gier, udostępniło oficjalne wtyczki dla Claude Code i OpenAI Codex. Mają one zapewnić agentom AI dostęp do aktualnych informacji i umiejętności, eliminując problem korzystan
Redakcja Aigest4 dni temu
Bądź na bieżąco ze światem AI
Najważniejsze newsy, recenzje i poradniki — raz w tygodniu, prosto na maila. Bez spamu.