Microsoft вывела из строя платформу с поддержкой искусственного интеллекта, которая взломала 12 000 учетных записей.
Компания Microsoft заявила во вторник, что возглавила масштабную операцию по пресечению деятельности мошеннической платформы, работающей по подписочной модели, которая с помощью чат-бота на основе искусственного интеллекта взломала 12 000 учетных записей Microsoft за несколько месяцев.
Платформа под названием EvilTokens была представлена в феврале в Telegram-канале и взимала первоначальный взнос в размере 1500 долларов, а затем ежемесячно — 500 долларов. EvilTokens предоставляла единый сервис для упрощения большинства шагов, необходимых для взлома большого количества почтовых аккаунтов. Далее платформа помогала клиентам анализировать входящие сообщения, выбирать цели, которые могли бы принести наибольшую потенциальную прибыль, и составлять последующие электронные письма с реалистичными уловками, чтобы обманом заставить сотрудников компании перевести средства на счета, контролируемые злоумышленниками.
Минуты, а не дни
«Хотя EvilTokens помогал киберпреступникам получать доступ к почтовым ящикам, в основе сервиса лежал чат-бот на основе искусственного интеллекта, который мог анализировать почтовый ящик жертвы и помогать преступникам выявлять доверительные отношения, авторизацию платежей и конфиденциальные данные, а также другие обстоятельства, при которых мошенничество с наибольшей вероятностью могло увенчаться успехом», — заявила Microsoft . «Платформа могла даже рекомендовать стратегии мошенничества, включая составление сообщений, имитирующих сообщения от доверенных лиц, чтобы помочь преступникам обманом заставить жертв совершить мошенничество».
Компания Microsoft сообщила, что пользователи EvilToken взломали 12 000 учетных записей клиентов, принадлежащих 10 000 организациям по всему миру, причем наибольшая концентрация таких учетных записей приходится на США. Следующими по количеству взломанными оказались Канада, Великобритания, Австралия, Индия и Франция. Среди пострадавших организаций были предприятия оптовой торговли, строительные компании, финансовые организации, компании по недвижимости, высшие учебные заведения и учреждения здравоохранения. Более подробная информация о пострадавших доступна здесь : SpyCloud, компания по обеспечению безопасности, которая помогала в операции по взлому.
Используя законные процедуры и сеть партнеров, Microsoft конфисковала 50 веб-сайтов и еще 150 доменов, использовавшихся для работы EvilTokens. Столичная полиция Великобритании арестовала двух мужчин по подозрению в преступлениях, предположительно связанных с этой преступной платформой.
Взлом учетных записей был осуществлен с помощью легитимного процесса OAuth, известного как аутентификация по коду устройства . Этот вид аутентификации предназначен для телевизоров и устройств с ограниченными возможностями ввода, то есть тех, которые не имеют интерфейса для выполнения обычных процессов входа в систему. В этой модели устройство, на которое осуществляется вход, предоставляет код и инструктирует пользователя ввести его в браузер на другом устройстве. Затем новое устройство проходит аутентификацию.
EvilTokens предоставляла клиентам платформу, автоматизирующую рассылку большого количества спама. Пользователи, перешедшие по вредоносным ссылкам или открывшие вложения в электронных письмах, попадали на веб-страницу, где работал скрытый скрипт автоматизации, взаимодействующий в режиме реального времени с поставщиком идентификации Microsoft для генерации кода регистрации устройства, принадлежащего злоумышленнику. SpyCloud идентифицировал поставщика идентификации как Microsoft Entra.
Затем пользователь видел код устройства вместе с инструкциями по его копированию и вводу на официальном портале авторизации устройств Microsoft. Сложная внутренняя логика (Node.js) на платформе позволяла обходить традиционные методы обнаружения на основе подписи или шаблона. Этот метод позволял осуществлять весь процесс от генерации динамических кодов устройств до действий после взлома. Подробнее о злоупотреблениях процессом OAuth можно узнать здесь .
Панель управления позволяла пользователям адаптировать приманки к профилям целевых организаций. Платформа также в значительной степени автоматизировала остальную часть процесса атаки. EvilTokens анализировала по 5000 скомпрометированных электронных писем за раз. Используя искусственный интеллект, платформа идентифицировала сотрудников, уполномоченных распределять крупные суммы денег, руководителей, которым эти сотрудники подчинялись, и убедительные сценарии, при которых руководитель или другие лица могли убедить сотрудников перевести деньги на счета, которые впоследствии оказались под контролем злоумышленников.
Microsoft заявила, что EvilTokens представляет собой серьезный сдвиг в массовом взломе и последующем анализе учетных записей. Обычно злоумышленникам требовалось время, чтобы просмотреть тысячи электронных писем и составить список управленческой структуры организации, поставщиков, клиентов и других связей с третьими сторонами. Эта задача значительно упрощается благодаря инструментам, использующим искусственный интеллект.
«Для организаций вывод таков: следует исходить из того, что после взлома почтового ящика злоумышленники могут получить доступ к его содержимому за считанные минуты, а не дни», — заявили в Microsoft. «Надежная защита личных данных и мониторинг остаются крайне важными, но организациям также следует самостоятельно проверять запросы на изменение платежной информации, перенаправление средств или одобрение необычных транзакций через надежный второй канал».