Cisco Talos afirma que EvilTokens es más que un simple kit de phishing
Cisco Talos afirma que el ecosistema de phishing mediante códigos de dispositivo conocido como EvilTokens es más capaz y está operado con mayor cuidado de lo que sugerían informes anteriores. La campa...
Cisco Talos afirma que el ecosistema de phishing mediante códigos de dispositivo conocido como EvilTokens es más capaz y está operado con mayor cuidado de lo que sugerían informes anteriores. La campaña está diseñada para robar tokens de autenticación de Microsoft, eludir la autenticación multifactor y permitir que los atacantes inicien sesión en servicios de Microsoft 365 como si fueran la víctima.
En una nueva investigación publicada el miércoles, los investigadores de incidentes de Talos describieron cómo el señuelo de phishing llega a los objetivos y destacaron funciones de evasión adicionales integradas en la operación. El equipo también identificó un panel de phishing como servicio llamado ARToken, que parece estar conectado con EvilTokens mediante una infraestructura compartida, un comportamiento de API coincidente y patrones operativos similares.
Distribución dirigida mediante la relación con un proveedor de confianza
Según el investigador de Talos Michael Kelley, el mensaje de phishing no formaba parte de una campaña de spam masiva y poco elaborada. En su lugar, aprovechaba una relación comercial real entre una empresa estadounidense de ciencias de la vida y un contratista legítimo de fontanería y protección contra incendios. El correo electrónico suplantaba un aviso de factura impagada y utilizaba el dominio real del contratista en los datos visibles del remitente.
Aunque el cuerpo del mensaje enlazaba a una página de SharePoint, el destino era una copia controlada por los atacantes y alojada en un tenant independiente de Microsoft 365. Como el enlace seguía apuntando a una dirección legítima de sharepoint.com, era menos probable que el señuelo despertara sospechas o activara filtros de correo comunes. El campo de respuesta también dirigía las respuestas a un dominio diferente y no relacionado.
Un conjunto de herramientas posterior al compromiso más amplio
Talos afirma que el panel de operador de ARToken ofrece más que un simple phishing mediante códigos de dispositivo. La plataforma incluye gestión de tokens, opciones de persistencia y un kit integrado para el compromiso del correo electrónico empresarial. Este kit puede:
- leer las bandejas de entrada de Outlook de las víctimas
- enviar mensajes como el usuario comprometido
- crear reglas de bandeja de entrada para reenviar o eliminar correos
- supervisar las cuentas comprometidas en busca de palabras clave seleccionadas
Los investigadores afirmaron que esas funciones apuntan a una operación madura orientada al acceso a largo plazo y a la monetización, en lugar de a una campaña puntual de robo de credenciales. Talos también señaló técnicas de evasión y antianálisis más avanzadas de las documentadas anteriormente.
La empresa francesa de seguridad Sekoia describió por primera vez EvilTokens en marzo, y posteriormente Microsoft advirtió que las campañas de phishing mediante códigos de dispositivo estaban afectando a cientos de organizaciones al día. Los hallazgos de Talos amplían ese panorama y muestran que el ecosistema puede respaldar un flujo de trabajo completo de compromiso del correo electrónico empresarial, no solo la captura inicial de cuentas.
