Microsoft schakelt AI cybercrimeplatform “EvilTokens” grotendeels uit


Microsoft heeft een phishing as a service (PhaaS) platform, bekend onder de naam “EvilTokens”, grotendeels weten uit te schakelen. Het EvilTokens platform werd gebruikt om Microsoft 365 accounts via device code phishing over te nemen.

Vervolgens werd AI ingezet om de mailboxen van slachtoffers te analyseren en gevoelige informatie, zoals zakelijke relaties en betalingsinformatie, op te sporen. Op basis hiervan adviseerde de AI de aanvallers welke vorm van fraude naar verwachting de grootste kans van slagen had.

Device code phishing maakt misbruik van de OAuth “device code authentication” flow. Deze authenticatiemethode wordt veel gebruikt om apparaten met een simpele interface, bijvoorbeeld een gameconsole of smart tv, toegang te geven tot een (Microsoft) account. Op het apparaat wordt dan een tijdelijke code getoond die de gebruiker op een ander apparaat (na authenticatie) invoert.

Voor de phishingaanval wordt deze authenticatiemethode gestart door de aanvallers. Het slachtoffer wordt vervolgens naar een legitieme inlogpagina geleid en gevraagd om de tijdelijke code van de door de aanvallers gestarte sessie in te voeren. Hiermee krijgen de aanvallers toegang tot de dienst, in dit geval het Microsoft 365 account van het slachtoffer.

Volgens Microsoft speelde AI een belangrijke rol in het EvilTokens platform. De ingebouwde AI werd gebruikt voor zowel het opstellen van phishingmails, waarbij gebruik werd gemaakt van eerder buitgemaakte informatie, en het analyseren van de mailboxen van slachtoffers om verdere aanvallen uit te kunnen voeren. Tevens lijken volgens Microsoft delen van het EvilTokens platform met behulp van AI te zijn ontwikkeld (“vibe coded”).

Met toestemming van een Amerikaanse rechtbank heeft Microsoft in samenwerking met verschillende partners in totaal 50 websites en 150 domeinen gerelateerd aan EvilTokens weten uit te schakelen. Microsoft heeft getroffen klanten gewaarschuwd en geholpen met het herstellen van gecompromitteerde accounts.

Het Ierse voorzitterschap stelt aan de EU-lidstaten voor dat AI-bedrijven de data van Europese gebruikers mag gaan gebruiken, …

Hoeveel toegang zouden jullie CISO’s of andere security/compliance officers geven die intern auditen? Toegang tot alleen de …


Bron: Security.nl


AXONZERO

Incident Melden

Selecteer de aard van het incident.

ParticulierPersoonlijke accounts