Der Kern des Dienstes war sogenanntes Device-Code-Phishing. Klickte ein Opfer auf einen Link im Köder, startete EvilTokens im Hintergrund selbst den legitimen Geräteauthentifizierungsprozess von Microsoft. Die Zielperson landete auf einer bösartigen Seite, die den Gerätecode erzeugte beziehungsweise anzeigte, und wurde anschließend auf das echte Microsoft-Anmeldeportal weitergeleitet. Die Anmeldung lief für das Opfer normal ab – autorisiert wurde dabei jedoch die Sitzung des Angreifers.

Ein Microsoft-Sprecher erklärte gegenüber Dark Reading, EvilTokens habe diese Technik als fertigen Dienst verpackt und damit im großen Stil einsetzbar gemacht. “Zwar sind Adversary-in-the-Middle-Techniken im Cybercrime-Ökosystem inzwischen verbreiteter, doch EvilTokens stach durch den Einsatz von KI hervor: Betreiber konnten damit maßgeschneiderte Köder erstellen, lohnende Ziele identifizieren und die Aktivitäten nach der Kompromittierung straffen”, so der Sprecher. Man beobachte die Bedrohungslage weiter und werde gegebenenfalls erneut eingreifen.

Nach dem Zugriff analysierten die KI-Funktionen die gekaperten Postfächer: Sie suchten wertvolle Konversationen und Geschäftsbeziehungen heraus, kartierten Rollen innerhalb der Organisation, spürten Personen mit Zahlungsbefugnis auf und leiteten daraus eine Strategie für weitere gezielte BEC-Angriffe ab. Zusätzlich nutzten Angreifer Microsoft Graph zur Beschleunigung der Aufklärung – laut Microsoft wurden “interne Organisationsstrukturen programmatisch kartiert und sensible Berechtigungen identifiziert, sobald ein Token gesichert war”.

Anzeige

EvilTokens tauchte im Februar auf und wuchs über Frühjahr und Sommer rasch. Vertrieben wurde der Dienst über Telegram für 1.500 US-Dollar einmalig plus 500 US-Dollar monatlich, zahlbar in Kryptowährung.

An der Beweisführung und der Betreuung der Opfer beteiligten sich mehrere Partner. SpyCloud identifizierte 8.708 kompromittierte Konten in 6.585 Unternehmens-E-Mail-Domains aus 79 Ländern. TRM Labs untersuchte die Finanzinfrastruktur und die Kryptozahlungsströme der Betreiber. Coinbase verfolgte Zahlungen nach, machte Käufer auf der eigenen Plattform aus und kombinierte Transaktions-, Händler-, Geräte- und offen zugängliche Daten zur Zuordnung der Betreiber; die Erkenntnisse gingen an die Strafverfolgung. Auch Cloudflare trug zur Zerschlagung bei.

Bemerkenswert ist ein Detail aus dem Blogbeitrag von SpyCloud: Die zehn aktivsten EvilTokens-Kunden verantworteten 60 Prozent aller eindeutigen Opfer in den wiedererlangten Daten. Trevor Hilligoss, Chief Intelligence Officer bei SpyCloud, rechnet “nahezu sicher” damit, dass diese Vielnutzer zu konkurrierenden PhaaS-Angeboten abwandern – viele hätten ohnehin schon mehrere Phishing-Kits parallel betrieben.

“Große Phishing-Operationen halten Redundanzen vor und mischen Kits, um Techniken abzudecken, die eine Plattform nicht unterstützt. Eine Beschlagnahme sichert die Aufzeichnungen: In den Panels stecken Kundenkonten, Chatprotokolle und Zahlungsspuren, und jeder Fehler in der operativen Sicherheit dieser Nutzer ist nun Beweismaterial”, sagt Hilligoss. Die Strafverfolgung arbeite nach eigenem Zeitplan, Anklagen könnten lange nach den Schlagzeilen folgen. Beobachten werde man vor allem, ob dieselben Vielnutzer-Cluster andernorts wieder auftauchen und dieselben Unternehmensdomains angreifen.

Verteidigern empfiehlt Microsoft vor allem, den Device Code Flow nur dort zuzulassen, wo er benötigt wird, und ihn ansonsten zu blockieren.