Aigest.
Newsy

Microsoft rozbił platformę EvilTokens, która z pomocą AI przejęła 12 000 kont

Microsoft ogłosił rozbicie platformy EvilTokens, która wykorzystywała sztuczną inteligencję do masowego przejmowania kont Microsoft, kompromitując 12 000 kont należących do 10 000 organizacji.

RA

Udostępnij
Microsoft rozbił platformę EvilTokens, która z pomocą AI przejęła 12 000 kont
Fot. Getty Images

Microsoft ogłosił we wtorek, że przewodził ogólnobranżowej akcji, która doprowadziła do rozbicia platformy subskrypcyjnej EvilTokens. Wykorzystywała ona chatbota AI do skompromitowania 12 000 kont Microsoft w ciągu kilku miesięcy. Platforma ta, wprowadzona w lutym za pośrednictwem kanału Telegram, oferowała kompleksową usługę ułatwiającą masowe przejęcia kont, pobierając początkową opłatę w wysokości 1500 dolarów oraz 500 dolarów miesięcznie.

Jak działała platforma EvilTokens

EvilTokens stanowiła zintegrowaną usługę, która usprawniała większość etapów wymaganych do masowego przejmowania kont e-mail. Po uzyskaniu dostępu, platforma pomagała swoim klientom analizować skrzynki odbiorcze, identyfikować cele o największym potencjale finansowym oraz tworzyć wiarygodne wiadomości e-mail, mające na celu nakłonienie pracowników firm do przelania środków na konta kontrolowane przez atakujących. Microsoft podkreślił, że centralnym elementem usługi był chatbot w stylu AI, zdolny do analizowania skrzynek ofiar i identyfikowania zaufanych relacji, autoryzacji płatności oraz wrażliwych informacji, które mogłyby ułatwić oszustwo. Platforma potrafiła nawet sugerować strategie oszustwa, w tym redagowanie wiadomości podszywających się pod zaufane kontakty, aby skłonić ofiary do podjęcia działań.

Skala i mechanizm ataków

Użytkownicy EvilTokens skompromitowali 12 000 kont klientów należących do 10 000 organizacji na całym świecie. Największe skupisko ofiar odnotowano w Stanach Zjednoczonych, a kolejne miejsca zajęły Kanada, Wielka Brytania, Australia, Indie i Francja. Wśród poszkodowanych organizacji znalazły się firmy z sektorów takich jak dystrybucja hurtowa, budownictwo, usługi finansowe, nieruchomości, szkolnictwo wyższe oraz opieka zdrowotna. Firma SpyCloud, specjalizująca się w cyberbezpieczeństwie, która wspierała operację, dostarczyła dodatkowych informacji na temat ofiar.

Przejęcia kont odbywały się za pośrednictwem legalnego procesu OAuth, znanego jako uwierzytelnianie kodu urządzenia. Ten rodzaj uwierzytelniania jest przeznaczony dla urządzeń o ograniczonym interfejsie, takich jak telewizory, które nie posiadają możliwości standardowego logowania. Urządzenie, na którym ma nastąpić logowanie, wyświetla kod i instruuje użytkownika, aby wprowadził go w przeglądarce na innym urządzeniu. Następnie nowe urządzenie zostaje uwierzytelnione.

EvilTokens dostarczało klientom platformę, która automatyzowała wysyłanie masowych wiadomości spamowych. Użytkownicy, którzy kliknęli w złośliwe linki lub załączniki, byli przekierowywani na stronę internetową uruchamiającą ukryty skrypt automatyzacji. Skrypt ten w czasie rzeczywistym wchodził w interakcję z dostawcą tożsamości Microsoft użytkownika (Microsoft Entra), generując kod do zarejestrowania urządzenia należącego do atakującego. Następnie użytkownik widział kod urządzenia wraz z instrukcjami, aby go skopiować i wprowadzić na oficjalnym portalu logowania urządzeń Microsoft. Złożona logika backendowa platformy, oparta na Node.js, pozwalała na ominięcie tradycyjnych metod wykrywania opartych na sygnaturach lub wzorcach. Technika ta umożliwiała pełne przeprowadzenie procesu, od generowania dynamicznych kodów urządzeń po działania po przejęciu konta.

Rozbicie platformy i konsekwencje

Microsoft, wykorzystując procesy prawne i sieć partnerów, przejął 50 stron internetowych i ponad 150 domen używanych do działania EvilTokens. Brytyjska Metropolitan Police Service aresztowała dwóch mężczyzn podejrzanych o przestępstwa związane z tą platformą. Panel kontrolny EvilTokens umożliwiał dostosowywanie przynęt do profili docelowych organizacji. Platforma w dużej mierze automatyzowała również pozostałe etapy ataku, analizując jednorazowo 5000 skompromitowanych wiadomości e-mail. Dzięki AI, platforma identyfikowała pracowników upoważnionych do wypłacania dużych sum pieniędzy, ich przełożonych oraz tworzyła przekonujące scenariusze, w których menedżerowie lub inne osoby mogłyby nakłonić pracowników do przelania środków na konta kontrolowane przez atakujących.

Microsoft podkreślił, że EvilTokens reprezentuje znaczącą zmianę w masowym przejmowaniu i zarządzaniu skompromitowanymi kontami. Wcześniej atakujący musieli poświęcać wiele czasu na przeglądanie tysięcy wiadomości e-mail, aby stworzyć schemat zarządzania organizacją, listę dostawców, klientów i inne relacje z osobami trzecimi. Dzięki narzędziom wspomaganym przez AI, to obciążenie zostało znacznie zredukowane. Dla organizacji kluczową lekcją jest założenie, że po skompromitowaniu skrzynki odbiorczej, przestępcy mogą zrozumieć jej zawartość w ciągu minut, a nie dni. Silne zabezpieczenia tożsamości i monitorowanie pozostają niezbędne, ale organizacje powinny również niezależnie weryfikować prośby o zmianę informacji płatniczych, przekierowanie środków lub zatwierdzanie nietypowych transakcji za pośrednictwem zaufanego, drugiego kanału. To podkreśla rosnącą rolę sztucznej inteligencji w cyberprzestępczości i konieczność ciągłego dostosowywania strategii obronnych do nowych zagrożeń.

Źródło: arstechnica.com

Komentarze

Zaloguj się, aby dołączyć do dyskusji.

Nikt jeszcze nie skomentował. Bądź pierwszy!

Czytaj dalej

OpenAI wzywa do międzynarodowych standardów dla samodoskonalącej się sztucznej inteligencji
NVIDIA prezentuje SoL-Pi: pętle auto-badawcze redukujące ruch tokenów agenta kodującego nawet o 49%
Brytyjski Instytut Bezpieczeństwa AI i EvalEval wspierają odtwarzalność wyników benchmarków
Panel ONZ ostrzega: Nie ma pewności, że ludzie utrzymają kontrolę nad agentami AI
StudentSim: Microsoft i Uniwersytet Illinois tworzą realistyczne cyfrowe repliki studentów do szkolenia korepetytorów AI
Unity wprowadza oficjalne wtyczki dla Claude Code i OpenAI Codex, by zapobiec używaniu nieaktualnych poradników

Bądź na bieżąco ze światem AI

Najważniejsze newsy, recenzje i poradniki — raz w tygodniu, prosto na maila. Bez spamu.