En nyoppdaget phishing-as-a-service-plattform (PhaaS) kalt ARToken PhaaS ser ut til å fungere som en affiliate av EvilTokens» phishing-økosystem og gir cyberkriminelle et avansert verktøy for å kompromittere Microsoft 365-kontoer. Ifølge forskere automatiserer plattformen kontoovertakelser, stjeler autentiseringstokener og inneholder kraftige funksjoner for Business Email Compromise (BEC)-angrep.
Cisco Talos avslører ARToken PhaaS
Forskere hos Cisco Talos oppdaget ARToken under en etterforskning av phishing-infrastruktur i forbindelse med en hendelseshåndtering.
Analysen avdekket et React-basert administrasjonspanel kalt ARToken Panel. Panelet eksponerte mer enn 80 API-endepunkter og viste at plattformen er langt mer avansert enn et vanlig phishing-sett for tyveri av innloggingsopplysninger.
Ved å reversere den klientbaserte JavaScript-koden identifiserte Talos flere tidligere udokumenterte funksjoner som automatiserer angrep mot Microsoft 365.
Plattformen stjeler Microsoft 365-tokener
ARToken gjør det mulig for angripere å stjele autentiseringstokener fra Microsoft 365 etter å ha kompromittert et offer.
Plattformen kan også opprette vedvarende tilgang ved å generere såkalte Primary Refresh Tokens (PRT). Disse tokenene gjør det mulig for angripere å få tilbake tilgang selv etter at vanlige autentiseringstokener har utløpt.
Når angriperne først har fått tilgang, kan de lese Outlook-postbokser, få tilgang til SharePoint-nettsteder og administrere filer lagret i OneDrive.
Sterke koblinger mellom ARToken og EvilTokens
Talos fant flere tekniske likheter mellom ARToken og phishingplattformen EvilTokens.
Begge plattformene bruker identiske API-kall for Microsofts Device Code-autentisering. Forskerne fant også de samme API-endepunktene for å opprette, fornye, oppdatere og gjenopprette Primary Refresh Tokens.
I tillegg benytter ARToken den samme distribusjonsmodellen gjennom Cloudflare Workers og fungerer som en flerbrukerbasert phishing-tjeneste der affiliate-partnere kan administrere egne kampanjer.
Device Code-phishing fortsetter å øke
EvilTokens bygger angrepene sine på Microsofts OAuth 2.0 Device Authorization Grant, bedre kjent som Device Code-phishing.
I stedet for å stjele brukernavn og passord direkte lurer angriperne ofrene til å skrive inn en legitim Device Code utstedt av Microsoft på selskapets offisielle innloggingsside.
Deretter utsteder Microsoft autentiseringstokener direkte til angriperen når offeret fullfører innloggingen.
Fordi offeret autentiserer seg gjennom Microsofts legitime infrastruktur, kan disse angrepene omgå multifaktorautentisering (MFA).
ARToken tilbyr avanserte BEC-funksjoner
Talos fant at ARToken inneholder omfattende funksjoner for Business Email Compromise-angrep.
Angripere kan lese Outlook-postbokser, sende e-post fra kompromitterte kontoer, laste ned vedlegg og søke etter bestemte nøkkelord i flere postbokser samtidig.
Plattformen gjør det også mulig å opprette regler som automatisk videresender, skjuler eller sletter e-poster. Disse reglene hjelper angriperne med å opprettholde tilgangen samtidig som risikoen for å bli oppdaget reduseres.
ARToken gir dessuten full tilgang til SharePoint og OneDrive. Angriperne kan bla gjennom, laste opp, laste ned og erstatte filer, noe som gjør både datatyveri og distribusjon av skadevare betydelig enklere.
Nye funksjoner går lenger enn tidligere EvilTokens-forskning
Talos oppdaget også flere funksjoner som tidligere forskning på EvilTokens ikke hadde dokumentert.
Angripere kan importere autentiseringstokener som er stjålet fra andre kilder, og dele kompromitterte kontoer med andre operatører.
Plattformen støtter også phishing-sider som automatisk tilpasser innholdet etter hvor offeret befinner seg.
Forskerne mener disse funksjonene gjør phishing-kampanjer mer overbevisende og øker sannsynligheten for at angrepene lykkes.
Falske fakturaer retter seg mot økonomiavdelinger
Talos analyserte phishing-e-poster knyttet til plattformen og fant at angriperne hovedsakelig rettet seg mot økonomi- og leverandørreskontroavdelinger.
E-postene utga seg for å komme fra legitime leverandører og brukte falske fakturaer for å lure mottakerne til å åpne ondsinnede lenker.
I stedet for å sende ofrene til åpenbare phishing-nettsteder viste e-postene det som så ut som legitime Microsoft SharePoint-adresser. Lenkene førte imidlertid til Microsoft 365-miljøer kontrollert av angriperne, som var opprettet for å stjele autentiseringstokener.
Device Code-phishing blir stadig mer utbredt
Device Code-phishing har blitt en av de raskest voksende angrepsteknikkene mot Microsoft 365-brukere.
Tidligere i år avslørte Sekoia at EvilTokens drives som en kommersiell phishing-tjeneste der cyberkriminelle betaler 1 500 dollar i oppstartsavgift og 500 dollar per måned.
Push Security rapporterte senere at antallet Device Code-phishing-angrep økte 37 ganger i løpet av det siste året. Selskapet identifiserte også minst 11 phishing-sett som nå støtter teknikken.
Den raske veksten til plattformer som ARToken viser hvordan phishing-as-a-service-operatører fortsetter å utvide verktøyene sine for å automatisere kompromittering av Microsoft 365-kontoer og Business Email Compromise-svindel.


0 responses to “ARToken PhaaS utvider EvilTokens Microsoft 365-phishingverktøy med avanserte BEC-funksjoner”