Microsoft ha anunciado la desarticulación de EvilTokens, un servicio de phishing como servicio (PhaaS) que aprovechaba la inteligencia artificial (IA) en todas las fases de su cadena de ataque. Esta operación, realizada en colaboración con entidades como Health-ISAC, Cloudflare, Coinbase y OpenAI, desmanteló una plataforma criminal que había comprometido más de 12.000 buzones de correo electrónico en más de 10.000 organizaciones alrededor del mundo.

EvilTokens utilizaba una técnica avanzada de phishing basada en el flujo de autorización de dispositivos OAuth 2.0. A través de correos de phishing engañosos, la plataforma mostraba a los usuarios un código de dispositivo que debían introducir en una URL legítima de Microsoft (microsoft.com/devicelogin). Al completar este proceso, las víctimas, sin saberlo, otorgaban a los atacantes sesiones autenticadas y acceso persistente a sus cuentas, incluso si la autenticación multifactor (MFA) estaba activada, sin necesidad de robar sus contraseñas.

La particularidad de EvilTokens radicaba en su uso extensivo de la IA. Un chatbot estilo IA analizaba los buzones de correo comprometidos para identificar relaciones de confianza, autorizaciones de pago y responsabilidades sensibles, lo que permitía a los criminales diseñar fraudes financieros más efectivos. La plataforma incluso sugería estrategias de fraude y redactaba mensajes que suplantaban a contactos de confianza, automatizando gran parte del proceso de compromiso de correo empresarial (BEC por sus siglas en inglés) y fraude con facturas.

El servicio, que se ofrecía con suscripciones mensuales y precios que oscilaban entre $600 y $1500 por sus kits, incluía plantillas de phishing autohospedadas y herramientas auxiliares para personalizar los ataques. EvilTokens también empleaba una cadena de entrega multifase con redirecciones y verificaciones CAPTCHA falsas, utilizando plataformas serverless de alta reputación como Vercel, Cloudflare Workers y AWS Lambda para evadir las puertas de enlace de correo tradicionales y las listas de bloqueo de dominios. La operación de desmantelamiento implicó la incautación de 50 sitios web y la deshabilitación de más de 150 dominios asociados a su infraestructura de soporte.

Qué significa para tu empresa: La sofisticación de ataques como EvilTokens, que utilizan IA para refinar sus técnicas de suplantación y eludir la protección tradicional, subraya la necesidad de una defensa multicapa robusta. Más allá de la prevención inicial, la capacidad de EvilTokens de obtener acceso persistente a través de tokens resalta la importancia de la detección y respuesta rápidas. Nuestro servicio de protección del correo, basado en soluciones líderes como FortiMail, va más allá del simple filtrado de spam y phishing, ofreciendo sandboxing avanzado, prevención de pérdida de datos (DLP) y análisis de comportamiento para identificar y bloquear amenazas antes de que lleguen a sus usuarios. Además, la implementación de un SOC con monitoreo 24/7 es crucial para detectar actividades post-compromiso, como la creación de reglas de bandeja de entrada maliciosas o el acceso desde nuevos dispositivos, asegurando que cualquier brecha sea identificada y mitigada rápidamente, incluso si un ataque inicial logra superar las defensas perimetrales.

Fuente original: The Hacker News — ver artículo →

#microsoft#phishing#malware#seguridad-nube#fortinet