Tech & GadgetsNieuwsAI-generated

Microsoft rolt EvilTokens op: AI-phishingdienst kaapte 12.000 M365-postvakken

Phishingdienst met 12.000 gekaapte postvakken uit de lucht

Microsoft en een coalitie van opsporingsdiensten en bedrijven hebben EvilTokens opgerold, een phishing-as-a-service-platform dat sinds februari van dit jaar gebruikt werd om Microsoft 365-accounts over te nemen. Volgens het onderzoek van Microsoft Security zijn er meer dan 12.000 postvakken bij ruim 10.000 organisaties mee gecompromitteerd. Microsoft volgt de partij achter de kit als Storm-2992.

De aanpak draait om de device code-authenticatiestroom. Dat is de inlogmethode die bedoeld is voor apparaten zonder fatsoenlijk toetsenbord of browser: je krijgt een korte code en voert die elders in. Misbruikt betekent het dat een aanvaller het slachtoffer verleidt een code in te voeren op een legitieme Microsoft-inlogpagina, waarna de aanvaller het token in handen krijgt. Multifactorauthenticatie wordt daarmee niet gekraakt maar omzeild — het slachtoffer heeft de MFA-prompt immers zelf keurig doorlopen.

De AI-component

Wat EvilTokens volgens Microsoft onderscheidde van eerdere kits, was de mate van automatisering. Het platform bood een AI-assistent die een buitgemaakt postvak doorspitte om te bepalen wie de waardevolle contacten zijn, welke lopende gesprekken zich lenen voor een vervolgaanval en welke afzender het beste geïmiteerd kan worden. Daarnaast deed de kit verkenning via Microsoft Graph om de organisatiestructuur en permissies in kaart te brengen.

De lokmails gebruikten 44 verschillende thema's, waaronder facturen, offerteaanvragen en gedeelde bestanden. Na een succesvolle overname werden vaak inboxregels aangemaakt die de gestolen correspondentie verbergen. Microsoft-onderzoeker Tanmay Ganacharya zei eerder tegen The Register dat er sinds 15 maart dagelijks tien tot vijftien afzonderlijke campagnes werden gestart.

Twee arrestaties en 50 domeinen

Microsofts Digital Crimes Unit nam 50 websites over waarmee de dienst draaide en schakelde meer dan 150 ondersteunende domeinen uit, na toestemming van een federale rechtbank in Virginia. De Londense Metropolitan Police arresteerde op 18 september twee mannen van 32 en 38 die de beheerders van de site zouden zijn; beiden zijn op borgtocht vrij in afwachting van het onderzoek. Omdat ook zorginstellingen tot de slachtoffers behoorden, trad Health-ISAC op als medeaanklager. Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, de Shadowserver Foundation en TRM Labs werkten mee aan de actie.

Het is de veertigste door een rechter geautoriseerde verstoring van de DCU in bijna twintig jaar, en volgens de eenheid de eerste tegen een cybercrimedienst die van begin tot eind op AI leunt.

Wat beheerders nu kunnen doen

De infrastructuur is neergehaald, maar het model verdwijnt daarmee niet, waarschuwt Microsoft. De adviezen uit het onderzoek zijn concreet voor wie M365-omgevingen beheert:

  • Blokkeer de device code-stroom waar het kan. Is die wel nodig, regel hem dan expliciet via Conditional Access in Entra ID.
  • Zet anti-phishingbeleid en Safe Links in Defender for Office 365 aan; Safe Links maakt ook de alerts op device code-phishing mogelijk.
  • Schakel zero-hour auto purge in en zet alerting op het aanmaken van verdachte inboxregels — dat is vaak het eerste zichtbare spoor van een overname.

Eén detail verdient extra aandacht bij een incident. Het intrekken van sessies met revokeSignInSessions maakt doorgaans alleen refresh tokens ongeldig; bestaande access tokens blijven tot een uur bruikbaar. Aanvallers benutten dat gat actief, aldus Microsoft, dat daarom adviseert een gecompromitteerd account tijdelijk helemaal uit te schakelen — met de kanttekening dat dat de gebruiker kortstondig stillegt.