公开英文机构资讯翻译整理 - 网站地图

揭示EvilTokens:探究设备代码钓鱼的根源

时间:2026-10-10 00:46:23 来源:数字安全观察 作者:数字安全观察 阅读:891次
EvilTokens 于 2026 年 2 月出现后,迅速成为使用最广泛的钓鱼即服务(PhaaS)平台之一,为网络犯罪分子提供 AI 能力,用于定制钓鱼诱饵并分析已遭入侵的收件箱以识别高价值目标。这一由 AI 驱动的网络犯罪平台助长了复杂的商业电子邮件入侵(BEC)活动,入侵了全球超过 10,000 家组织中的 12,000 多个收件箱。EvilTokens 使威胁行为者能够滥用设备代码认证流程、窃取令牌,并利用 AI 驱动的基础设施大规模入侵组织账户,同时自动化攻击链中的多个环节。该工具包提供了大量预置钓鱼模板和落地页,并配有 AI 驱动的助手,帮助构建针对特定目标的电子邮件。窃取的令牌被用于电子邮件数据外泄和持久化,通常通过创建隐藏通信的恶意收件箱规则来实现。在某些情况下,令牌还可被用于授予新设备访问受害者收件箱的权限,这是一种尤为持久的维持访问方法。Microsoft 威胁情报团队将开发和维护 EvilTokens 钓鱼工具包的威胁行为者追踪为 Storm-2992。在入侵后阶段,EvilTokens 使威胁行为者能够利用 AI 助手筛选受害者邮箱活动,并基于可访问的电子邮件内容设计钓鱼消息。EvilTokens 还允许威胁行为者进行 Microsoft Graph 侦察,以绘制组织结构和权限图谱,从而在令牌仍然有效期间实现持续访问和潜在的横向移动。虽然针对令牌的钓鱼攻击并非新事物,但随着各组织采用多因素认证(MFA),过去几年此类攻击已变得远为普遍和产业化。为规避检测,EvilTokens 使用多阶段投递管道,旨在绕过传统电子邮件网关和终端安全防护。目标通过欺骗性电子邮件被引诱上钩,这些邮件使用了 44 种不同主题,包括发票、征求建议书(RFP)或共享文件。这些电子邮件包含恶意 URL、PDF 附件和 HTML 文件。利用 EvilTokens 的活动已影响多个行业的组织,包括批发分销、建筑、金融服务、房地产、高等教育和医疗保健,其中观察到的受害者活动最集中在美国、加拿大、英国、澳大利亚、印度和法国。Microsoft 数字犯罪部门(DCU)与合作伙伴携手,协调打击了用于运营 EvilTokens 服务的基础设施。本博客提供了对 EvilTokens 平台及其运营的全面、最新分析。我们分享了 EvilTokens 服务面板的具体示例,并对 EvilTokens 基础设施进行了详细分析。防御 EvilTokens 及类似中间人(AiTM)钓鱼威胁需要采取分层方法,将技术控制与用户意识相结合。本博客还提供了。Microsoft Defender。 的检测和狩猎指南,以及有关如何设置邮件流规则、实施欺骗防护和配置第三方连接器以阻止欺骗性钓鱼邮件到达用户收件箱的资源。## 什么是设备代码钓鱼?EvilTokens 的主要能力之一是其设备代码钓鱼流程,该流程滥用。设备代码认证。——一种合法的 OAuth 流程,专为智能电视、打印机、。Teams 设备和会议设备。等界面受限、无法支持标准交互式登录的设备而设计。在这种模式下,用户会在其尝试登录的设备上看到一个短代码,并被指示在另一台设备的浏览器中输入该代码以完成认证。原文内容较长,本文保留主要内容节选;完整信息请参考下方来源链接。来源:

Microsoft Security Blog。;内容经中文翻译改写,采集时间:2026-09-23 00:50:17。

文章主题示意图
主题配图,非事件现场。摄影:Roman Koval / Pexels

(责任编辑:数字安全观察)

相关内容
  • DeadLock勒索软件:解析基于Rust的加密器及其去中心化恢复基础设施
  • DeadLock勒索软件:Rust加密器与去中心化恢复机制解析
  • ChainDrop供应链攻击:自传播蠕虫剖析
  • ChainDrop供应链攻击中的自传播蠕虫分析
  • 微软获评KuppingerCole云原生应用保护平台领导力指南领导者
  • 行为追踪定位MacSync Stealer基础设施
  • 网络安全工程师入门:零基础小白的自学路线图
  • 数码选购入门指南:新手买啥不踩坑
推荐内容
  • 微软入选2026年Frost Radar™云工作负载保护平台领导者榜单
  • ChainDrop供应链攻击中的自传播蠕虫分析
  • 行为追踪定位MacSync Stealer基础设施
  • 测量总不准别慌!科学风险防范5招教你避开坑
  • 测量总不准别慌!科学风险防范5招教你避开坑
  • macOS ClickFix攻击升级:从公开诱饵转向隐蔽入口