cybercrime Dark Reading

Microsoft slår ut nätfisketjänsten EvilTokens: Global infrastruktur för enhetskods- och tokenstöld demonterad

Microsofts Digital Crimes Unit (DCU) har i samarbete med internationella rättsvårdande myndigheter genomfört ett koordinerat tillslag mot 'EvilTokens', en kommersiell Phishing-as-a-Service-plattform på Darknet. Tjänsten har specialiserat sig på att kringgå multifaktorautentisering (MFA) genom att manipulera OAuth Device Code-inloggningsflöden och stjäla sessions-tokens från företagsanvändare.

Microsoft slår ut nätfisketjänsten EvilTokens: Global infrastruktur för enhetskods- och tokenstöld demonterad

Microsofts säkerhets- och utredningsdivision Digital Crimes Unit (DCU) meddelade under onsdagen att man i samarbete med amerikanska och europeiska rättsvårdande myndigheter lyckats beslagta servrar och domännamn tillhörande nätverket 'EvilTokens'. Plattformen har fungerat som en så kallad Phishing-as-a-Service-tjänst (PaaS, en affärsmodell där cyberkriminella hyr färdiga nätfiskeverktyg och attacker mot månadsprenumeration), specifikt inriktad på att komprometrera Microsoft 365- och molnbaserade företagsinloggningar.

Till skillnad från traditionella nätfiskemejl som efterfrågar lösenord på förfalskade inloggningssidor utnyttjade EvilTokens autentiseringsprotokollet OAuth 2.0 Device Authorization Grant (ett legitimt inloggningsflöde avsett för smart-TV-apparater och enheter utan webbläsare, där användaren matar in en kort alfanumerisk kod på en officiell inloggningssida). Angriparna skickade vilseledande mejl om akuta säkerhetsuppdateringar eller IT-undersökningar och instruerade användaren att ange en genererad kod på `microsoft.com/devicelogin`. När offret slutförde inloggningen och godkände sin vanliga multifaktorautentisering (MFA, tvåfaktorsautentisering) utfärdades giltiga Primary Refresh Tokens (PRT) direkt till angriparnas C2-servrar. Därmed kunde förövarna logga in i offrens företagsmiljöer under veckor utan att behöva känna till lösenordet eller trigga ytterligare MFA-förfrågningar.

Enligt Microsofts forensiska utredning har över 1 500 organisationer i fler än 40 länder utsatts för intrångsförsök via EvilTokens under 2026. Genom ett domstolsbeslut har kontrollen över 68 centrala C2-domäner överförts till Microsoft, vilket effektivt stänger av kommunikationen mellan de aktiva phishing-noderna och bakomliggande databaser.

Så skyddar du din organisation mot enhetskods- och tokenbaserade angrepp

1. Inaktivera eller begränsa Device Code Flow: Stäng av OAuth Device Authorization Grant i Microsoft Entra ID (tidigare Azure AD) för alla användarkonton som inte uttryckligen administrerar specialutrustning. 2. Kräv Conditional Access för betrodda enheter: Konfigurera villkorsstyrd åtkomst så att inloggningar och tokenutfärdanden endast godkänns från hanterade och efterlevnadskontrollerade företagsdatorer (Compliant Devices). 3. Övervaka inloggningshändelser med Device Code: Skapa säkerhetslarm i SIEM- och SOC-system för inloggningshändelser av typen `DeviceCode` (Sign-in event protocol 7) som initieras från okända IP-adresser eller geolokationer. 4. Automatisera revokering av Primary Refresh Tokens: Vid misstanke om tokenstöld ska administratörer omedelbart återkalla alla aktiva användarsessioner via kommandot `Revoke-AzureADUserAllRefreshToken` och tvinga lösenordsbyte.

Evidence Rail

  • Bekräftat: Microsoft DCU har publicerat officiellt domstolsbeslut och teknisk analys av EvilTokens infrastruktur och domänbeslag.
  • Rapporterat: IT-säkerhetsbolag har dokumenterat över 12 000 nätfiskemejl kopplade till EvilTokens under det senaste kvartalet.
  • Obekräftat: Identiteten på de enskilda individer och utvecklare som drivit Darknet-tjänsten utreds fortfarande av federala åklagare.

I korthet

  • Microsoft DCU och polis har slagit ut Darknet-plattformen EvilTokens som sålde enhetskods-phishing som tjänst.
  • Angreppsmetoden lurade användare att godkänna Device Code-inloggningar för att stjäla permanenta OAuth-tokens och kringgå MFA.
  • Företag uppmanas att inaktivera Device Code Flow i Entra ID och blockera icke-betrodda enheter.

Källor & Referenser

← Alla Nyheter Verktyg