Cibersegurança

Microsoft interrompe plataforma assistida por IA que comprometeu 12.000 contas

Microsoft interrompe plataforma assistida por IA que comprometeu 12.000 contas

A Microsoft disse terça-feira que liderou uma interrupção no setor de uma plataforma de fraude baseada em assinaturas que usou um chatbot de IA para comprometer 12 mil contas da Microsoft durante alguns meses.

Nomeada EvilTokens, a plataforma foi introduzida em um canal Telegram em fevereiro e cobrado uma taxa inicial de $1.500 e uma taxa recorrente de $500 cada mês depois disso. EvilTokens forneceu um único serviço para simplificar a maioria dos passos necessários para comprometer contas de e-mail em grandes números. A partir daí, a plataforma ajudou os clientes a analisar caixas de entrada, selecionar alvos que forneceriam os maiores pagamentos potenciais, e rascunho de e-mails de seguimento que forneceram ruses realistas para enganar funcionários da empresa a transferir fundos para contas controladas por atacantes.

Minutos, não dias

“Enquanto EvilTokens ajudava criminosos cibernéticos a acessar contas de e-mail, no centro do serviço estava um chatbot de estilo IA que poderia analisar a caixa de entrada de uma vítima e ajudar criminosos a identificar relacionamentos de confiança, autorizações de pagamento e responsabilidades sensíveis, bem como outras circunstâncias em que a fraude seria mais provável de ter sucesso”, disse a Microsoft. “A plataforma poderia até recomendar estratégias de fraude, incluindo a elaboração de mensagens que personificavam contatos de confiança para ajudar criminosos a enganar vítimas para agir.”

Microsoft disse que os usuários do EvilToken comprometeram 12 mil contas de clientes pertencentes a 10.000 organizações em todo o mundo, com a maior concentração delas localizadas nos EUA. Países com os números mais próximos foram Canadá, Reino Unido, Austrália, Índia e França. As organizações de vítimas incluíam distribuição por atacado, construção, serviços financeiros, imóveis, ensino superior e saúde. O SpyCloud, uma empresa de segurança que ajudou na operação, tem mais detalhes sobre as vítimas aqui.

Usando um processo legal e uma rede de parceiros, a Microsoft apreendeu 50 sites e mais 150 domínios usados para operar o EvilTokens. O Serviço de Polícia Metropolitana do Reino Unido prendeu dois homens por suspeita de crimes supostamente ligados à plataforma do crime.

Comprometimentos de conta foram alcançados através de um processo legítimo de OAuth conhecido como autenticação de código de dispositivo. Esta forma de autenticação é projetada para TVs e dispositivos restritos à entrada, o que significa que aqueles que não possuem a interface para executar processos normais de login. Neste modelo, o dispositivo que está sendo assinado apresenta um código e instrui o usuário a inseri-lo em um navegador em um dispositivo separado. O novo dispositivo é então autenticado.

EvilTokens forneceu aos clientes uma plataforma que automatizou o envio de grandes números de spam. Usuários que clicaram em links maliciosos ou anexos nos e-mails foram direcionados para uma página web executando um script de automação oculto que interage com o provedor de identidade do usuário Microsoft em tempo real para gerar um código para a inscrição de um dispositivo pertencente ao atacante. O SpyCloud identificou o provedor de ID como Microsoft Entra.

O usuário então veria o código do dispositivo junto com instruções para copiá-lo e digitá-lo no portal oficial de login do dispositivo Microsoft. Lógica de infraestrutura complexa (Node.js) na plataforma permitiu que a operação ignorasse a detecção tradicional baseada em assinatura ou padrão. A técnica permitiu que o processo funcionasse de ponta a ponta, desde a geração de códigos de dispositivos dinâmicos até atividades pós-comprometidos. A Microsoft tem mais sobre o abuso do processo OAuth aqui.

Um painel permitiu aos usuários adaptar as iscas aos perfis das organizações que eles visavam. A plataforma também automatizou o resto do processo de ataque. EvilTokens analisou 5.000 e-mails comprometidos de cada vez. Usando IA, a plataforma identificou funcionários autorizados a desembolsar grandes somas de dinheiro, os gerentes que esses funcionários reportaram e cenários convincentes em que o gerente ou outros poderiam persuadir os funcionários a transferir dinheiro para o que acabou por ser contas controladas por atacantes.

Microsoft disse que EvilTokens representa uma grande mudança no compromisso de massa e pós-compromisso de contas. Normalmente, levou tempo para os atacantes vasculharem milhares de e-mails para montar o gráfico de gerenciamento da organização, fornecedores, clientes e outros relacionamentos com terceiros. Esse fardo é muito reduzido com ferramentas assistidas por IA.

“Para as organizações, a lição é: assumir que uma vez que uma caixa de entrada é comprometida, os criminosos podem entender seu conteúdo em minutos, não em dias”, disse a Microsoft. “As fortes proteções de identidade e monitoramento permanecem essenciais, mas as organizações também devem verificar de forma independente os pedidos de mudança de informações de pagamento, redirecionamento de fundos ou aprovação de transações incomuns através de um segundo canal confiável.”

Dan Goodin Editor de Segurança Sénior Dan Goodin Editor de Segurança Sénior Dan Goodin é editor de segurança sênior da Ars Technica, onde supervisiona a cobertura de malware, espionagem de computador, botnets, hacking de hardware, criptografia e senhas. Em seu tempo livre, ele gosta de jardinagem, cozinhar e seguir a cena musical independente. O Dan está em São Francisco. Sigam-no aqui em Mastodon e aqui em Bluesky. Contacte-o no sinal da DanArs.82.