En nyupptäckt phishing-as-a-service-plattform (PhaaS) med namnet ARToken PhaaS verkar fungera som en affiliate till EvilTokens phishingekosystem och ger cyberkriminella ett avancerat verktyg för att kompromettera Microsoft 365-konton. Enligt forskare automatiserar plattformen kontoövertaganden, stjäl autentiseringstoken och innehåller kraftfulla funktioner för Business Email Compromise (BEC)-attacker.

Cisco Talos avslöjar ARToken PhaaS

Forskare hos Cisco Talos upptäckte ARToken när de undersökte phishinginfrastruktur i samband med en incidentutredning.

Analysen avslöjade en React-baserad administrationspanel med namnet ARToken Panel. Panelen exponerade fler än 80 API-endpoints och visade att plattformen är betydligt mer avancerad än ett traditionellt phishingkit för stöld av inloggningsuppgifter.

Genom att baklängesanalysera klientsidans JavaScript identifierade Talos flera tidigare okända funktioner som automatiserar attacker mot Microsoft 365.

Plattformen stjäl Microsoft 365-token

ARToken gör det möjligt för angripare att stjäla autentiseringstoken från Microsoft 365 efter att de komprometterat ett konto.

Plattformen kan också skapa långvarig åtkomst genom att generera så kallade Primary Refresh Tokens (PRT). Dessa token gör det möjligt för angripare att återfå åtkomst även efter att vanliga autentiseringstoken har löpt ut.

När angriparna väl fått åtkomst kan de läsa Outlook-postlådor, komma åt SharePoint-webbplatser och hantera filer som lagras i OneDrive.

Starka kopplingar mellan ARToken och EvilTokens

Talos hittade flera tekniska likheter mellan ARToken och phishingplattformen EvilTokens.

Båda plattformarna använder identiska API-anrop för Microsofts Device Code-autentisering. Forskarna identifierade även samma API-endpoints för att skapa, förnya, uppdatera och återställa Primary Refresh Tokens.

Dessutom använder ARToken samma distributionsmodell via Cloudflare Workers och fungerar som en phishingtjänst med flera hyresgäster där affiliates kan hantera separata kampanjer.

Device Code-phishing fortsätter att öka

EvilTokens bygger sina attacker på Microsofts OAuth 2.0 Device Authorization Grant, mer känt som Device Code-phishing.

I stället för att stjäla användarnamn och lösenord lurar angriparna offren att ange en legitim Device Code från Microsoft på företagets officiella inloggningssida.

När offret loggar in utfärdar Microsoft autentiseringstoken direkt till angriparen.

Eftersom offret autentiserar sig via Microsofts legitima infrastruktur kan attackerna kringgå multifaktorautentisering (MFA).

ARToken erbjuder avancerade BEC-funktioner

Talos konstaterade att ARToken innehåller omfattande funktioner för Business Email Compromise-attacker.

Angripare kan läsa Outlook-postlådor, skicka e-post från komprometterade konton, ladda ned bilagor och söka efter specifika nyckelord i flera postlådor samtidigt.

Plattformen gör det också möjligt att skapa inkorgsregler som automatiskt vidarebefordrar, döljer eller raderar e-postmeddelanden. Dessa regler hjälper angriparna att behålla åtkomsten samtidigt som risken för upptäckt minskar.

Dessutom ger ARToken full åtkomst till SharePoint och OneDrive. Angriparna kan bläddra bland, ladda upp, ladda ned och ersätta filer, vilket förenklar både datastöld och spridning av skadlig kod.

Nya funktioner går längre än tidigare EvilTokens-forskning

Talos upptäckte även flera funktioner som inte tidigare har dokumenterats i analyser av EvilTokens.

Angripare kan importera autentiseringstoken som stulits från andra källor och dela komprometterade konton med andra operatörer.

Plattformen stöder dessutom phishingsidor som automatiskt anpassar innehållet utifrån offrets geografiska plats.

Forskarna bedömer att dessa funktioner gör phishingkampanjer mer trovärdiga och ökar sannolikheten för att attackerna lyckas.

Falska fakturor riktas mot ekonomiavdelningar

Talos analyserade phishingmejl kopplade till plattformen och fann att angriparna främst riktade in sig på ekonomi- och leverantörsreskontraavdelningar.

Mejlen utgav sig för att komma från legitima leverantörer och använde falska fakturor för att lura mottagarna att öppna skadliga länkar.

I stället för att länka till uppenbara phishingwebbplatser visade mejlen vad som såg ut att vara legitima Microsoft SharePoint-adresser. Länkarna ledde dock vidare till angriparkontrollerade Microsoft 365-miljöer som skapats för att stjäla autentiseringstoken.

Device Code-phishing blir allt vanligare

Device Code-phishing har blivit en av de snabbast växande attackmetoderna mot Microsoft 365-användare.

Tidigare i år avslöjade Sekoia att EvilTokens drivs som en kommersiell phishingtjänst där cyberkriminella betalar 1 500 dollar i startavgift och 500 dollar per månad.

Push Security rapporterade senare att antalet Device Code-phishingattacker ökade 37 gånger under det senaste året. Företaget identifierade dessutom minst 11 phishingkit som numera stöder tekniken.

Den fortsatta utvecklingen av plattformar som ARToken visar hur phishing-as-a-service-operatörer fortsätter att bygga ut sina verktyg för att automatisera kompromettering av Microsoft 365-konton och bedrägerier genom Business Email Compromise.


0 svar till ”ARToken PhaaS utökar EvilTokens phishingverktyg för Microsoft 365 med avancerade BEC-funktioner”