Zakłócenie działania Microsoft EvilTokens ujawnia wspierany przez AI mechanizm oszustw
Microsoft zakłócił działanie EvilTokens po tym, jak usługa doprowadziła do przejęcia ponad 12 000 skrzynek e-mail w przeszło 10 000 organizacji na całym świecie. Działania Microsoft przeciwko EvilTokens wymierzone były w infrastrukturę obsługującą gotowy system do phishingu, uzyskiwania dostępu do kont, analizy skrzynek pocztowych i oszustw finansowych.
Operacja jest istotna, ponieważ EvilTokens robił więcej niż tylko pomagał przestępcom tworzyć przekonujące wiadomości. Jego asystent AI analizował przejęte skrzynki odbiorcze, mapował relacje biznesowe, identyfikował uprawnienia do zatwierdzania płatności i wskazywał osoby, pod które warto się podszyć.
Ta funkcja skróciła pracę, która wcześniej wymagała cierpliwości i specjalistycznej wiedzy. Wyłączenie infrastruktury nie eliminuje jednak samej techniki. Phishing z użyciem kodów urządzeń nadal jest dostępny, przejęte sesje mogą przetrwać resetowanie haseł, a powiązane usługi mogą skopiować ten model działania.
Działania Microsoft przeciwko EvilTokens uderzyły w kompleksową platformę oszustw
Microsoft i jego partnerzy zaatakowali infrastrukturę łączącą początkowy phishing z ukierunkowanym oszustwem finansowym.
Microsoft ogłosił skoordynowane działania 22 września 2026 roku. Jego Digital Crimes Unit uzyskał zgodę sądu na przejęcie aktywnej infrastruktury i przekierowanie domen powiązanych z usługą.
W działaniach uczestniczyły Health-ISAC, firmy technologiczne, śledczy finansowi, badacze bezpieczeństwa i organy ścigania. Cloudflare osobno wyłączył projekty Workers oraz konta wspierające kampanie EvilTokens.
Według dokumentów sądowych Microsoft i Health-ISAC złożyły pozew w Sądzie Okręgowym Stanów Zjednoczonych dla Wschodniego Okręgu Wirginii. Wskazanymi pozwanymi są Felix Utomi, Waidi Segun Adams oraz kilka niezidentyfikowanych osób.
Microsoft przypisał rozwój i wsparcie EvilTokens aktorowi zagrożeń śledzonemu pod nazwą Storm-2992. Takie przypisanie odzwierciedla ocenę Microsoftu, a nie wyrok karny.
W ramach operacji podobno przejęto 50 stron internetowych i wyłączono ponad 150 dodatkowych domen. Brytyjska policja aresztowała również dwóch mężczyzn w związku z EvilTokens, jak wynika z niezależnych doniesień.
Mężczyźni zostali zwolnieni za warunkową kaucją, podczas gdy śledztwo trwało. Ich aresztowania nie należy traktować jako stwierdzenia winy.
Cloudflare podał, że skoordynowana operacja przeciw infrastrukturze rozpoczęła się 15 września. Firma zidentyfikowała setki kont klientów powiązanych z aktywnością EvilTokens i wyłączyła wspierające je projekty.
To połączone podejście prawne i techniczne było konieczne, ponieważ EvilTokens zależał od usług obsługiwanych przez niepowiązanych dostawców. Jego infrastruktura obejmowała platformy hostingowe, rejestratorów domen, usługi komunikacyjne, systemy płatności i sieci chmurowe.
EvilTokens pojawił się na początku 2026 roku i szybko zyskał popularność wśród atakujących kierujących się motywacją finansową. Microsoft powiązał go z ponad 12 000 przejętych skrzynek odbiorczych w ponad 10 000 organizacji w ciągu kilku miesięcy.
Największe skupiska zaobserwowanej aktywności ofiar wystąpiły w Stanach Zjednoczonych, Kanadzie, Wielkiej Brytanii, Australii, Indiach i Francji. Dotknięte branże obejmowały budownictwo, finanse, ochronę zdrowia, nieruchomości, dystrybucję hurtową i szkolnictwo wyższe.
Liczby te opisują zaobserwowaną aktywność, a nie pełny spis. Niektóre przejęte konta mogą pozostawać niewykryte, a pojedyncza organizacja może mieć kilka dotkniętych skrzynek odbiorczych.
Koncentracja na biznesie była wyjątkowo wyraźna. Dane SpyCloud cytowane przez reporterów zajmujących się bezpieczeństwem sklasyfikowały około 97,5 procent zidentyfikowanych kont jako należące do domen przedsiębiorstw.
EvilTokens generował również znaczne przychody. Coinbase podobno prześledził około 1,1 mln USD przychodów powiązanych z operacją, pomagając w śledztwie.
Te liczby wyjaśniają skalę, ale nie oddają najważniejszej zmiany. EvilTokens połączył w jednym zarządzanym interfejsie kilka wcześniej odrębnych zadań przestępczych.
Subskrybenci otrzymywali narzędzia do kampanii, szablony phishingowe, zarządzanie tokenami, śledzenie ofiar, przeszukiwanie skrzynek pocztowych i wskazówki po przejęciu konta. Kanały wsparcia i panele administracyjne sprawiały, że operacja przypominała komercyjną usługę oprogramowania.
To rozróżnienie ma znaczenie dla obrońców. Usunięcie złośliwej domeny może przerwać jedną kampanię, ale nie demontuje przenośnego modelu usługowego.
Microsoft opisał działania jako zakłócenie, a nie dowód, że każdy operator, subskrybent i powiązany system zniknął. Zespoły bezpieczeństwa powinny zatem oczekiwać ograniczenia aktywności, a nie jej trwałego wyeliminowania.
Jak EvilTokens przekształcał prawidłowe logowanie w dostęp do konta
EvilTokens wykorzystywał zaufanie użytkowników do prawdziwej strony uwierzytelniania Microsoftu, zamiast polegać wyłącznie na fałszywym formularzu logowania.
Platforma opierała się na phishingu z użyciem kodów urządzeń. Ta technika nadużywa przepływu uwierzytelniania OAuth przeznaczonego dla urządzeń bez wygodnych klawiatur lub pełnych przeglądarek.
Telewizory Smart TV, drukarki, sprzęt konferencyjny i niektóre urządzenia Teams mogą korzystać z tego procesu. Urządzenie wyświetla krótki kod, a użytkownik kończy uwierzytelnianie na innym ekranie.
W złośliwym scenariuszu atakujący rozpoczyna żądanie i wysyła swój kod do celu. Zwodnicza wiadomość nakłania tę osobę do wprowadzenia kodu na legalnej stronie Microsoftu do logowania urządzeń.
Ofiara może zobaczyć prawidłową domenę Microsoftu i przejść standardowe uwierzytelnianie wieloskładnikowe. To zatwierdzenie autoryzuje jednak oczekującą sesję atakującego, a nie działanie, którego spodziewała się ofiara.
Żadne hasło nie musi trafić na fałszywą stronę internetową. Ta cecha osłabia znane porady skupione na sprawdzaniu domeny lub odmowie wpisywania danych uwierzytelniających na podejrzanych stronach.
Panel EvilTokens pomagał subskrybentom umieszczać ten proces w realistycznych przynętach. Microsoft zidentyfikował 44 motywy obejmujące faktury, udostępnione pliki, prośby o podpis, powiadomienia o hasłach, świadczenia, propozycje i partnerstwa biznesowe.
Kampanie wykorzystywały linki, dokumenty PDF, załączniki HTML, przekierowania i imitacje stron weryfikacyjnych. Usługa używała także legalnych platform chmurowych i przejętych stron internetowych, aby utrudnić klasyfikowanie infrastruktury.
Gdy ofiara zatwierdziła kod, EvilTokens przechwytywał token uwierzytelniający. Token to cyfrowy artefakt, który pozwala autoryzowanej sesji uzyskać dostęp do określonych usług bez ponownego podawania hasła.
Skradzione tokeny mogły zapewnić dostęp do poczty e-mail i powiązanych zasobów Microsoft 365. Operatorzy mogli również odświeżać tokeny, sprawdzać uprawnienia administracyjne i otrzymywać przez Telegram alerty dotyczące słów kluczowych w skrzynkach pocztowych.
Microsoft zaobserwował przypadki, w których atakujący tworzyli złośliwe reguły skrzynki odbiorczej, aby ukrywać wiadomości. W części incydentów rejestrowali urządzenia, aby ustanowić trwalszy dostęp krótko po początkowym przejęciu.
Ta trwałość zmienia sposób reagowania na incydenty. Zresetowanie hasła nie musi oznaczać zakończenia już autoryzowanej sesji ani usunięcia zarejestrowanego urządzenia.
Obrońcy muszą unieważniać sesje i odświeżać tokeny, sprawdzać rejestry uwierzytelniania, usuwać nieautoryzowane urządzenia oraz analizować reguły skrzynek pocztowych. W przeciwnym razie atakujący może zachować dostęp po zmianie widocznych danych uwierzytelniających.
Analiza techniczna zaleca blokowanie uwierzytelniania kodem urządzenia tam, gdzie organizacja go nie potrzebuje. Niezbędne wyjątki powinny być ograniczone do konkretnych kont i zatwierdzonych urządzeń.
Organizacje muszą także monitorować nieoczekiwane żądania kodów urządzeń i ryzykowne logowania. Użytkownicy powinni odrzucać kody powiązane z procesami uwierzytelniania, których osobiście nie zainicjowali.
Odporne na phishing uwierzytelnianie, w tym klucze dostępu i klucze bezpieczeństwa FIDO2, może wzmocnić ochronę. Samo silniejsze uwierzytelnianie nie rozwiąże jednak każdego problemu związanego z socjotechniką, gdy użytkownicy zostają nakłonieni do zatwierdzenia prawidłowego żądania.
To ograniczenie jest głębszym kompromisem dotyczącym bezpieczeństwa. Uwierzytelnianie kodem urządzenia wspiera sprzęt z ograniczonymi interfejsami, lecz jego rozdzielony proces zatwierdzania osłabia powiązanie między intencją użytkownika a sesją składającą żądanie.
Atakujący nie złamali szyfrowania Microsoftu ani nie obliczyli hasła ofiary. Manipulowali legalnym mechanizmem autoryzacji, aż ofiara przyznała dostęp.
Wniosek wykracza poza jedną platformę. Każdy proces bezpieczeństwa, który rozdziela żądanie od jego zatwierdzenia, potrzebuje jasnego kontekstu i ścisłych kontroli polityk.
Użytkownicy muszą rozumieć, co autoryzują, która aplikacja zażądała dostępu i gdzie będzie działać powstała sesja. Ogólne monity o zatwierdzenie tworzą przestrzeń dla oszustwa.
EvilTokens uczynił to oszustwo powtarzalnym. Jego wkład nie polegał na wynalezieniu phishingu z użyciem kodów urządzeń, lecz na przygotowaniu go do szerszego i szybszego wykorzystania.
AI przeszła od tworzenia przynęt do wyboru celów oszustw
Kluczowa funkcja EvilTokens ujawniała się po przejęciu konta, gdy AI przekształcała nieznaną skrzynkę odbiorczą w praktyczny plan oszustwa.
Generatywna AI często kojarzy się z dopracowanymi wiadomościami phishingowymi. EvilTokens zastosował ją do cenniejszego problemu: zrozumienia organizacji ofiary po uzyskaniu dostępu.
Przejęta skrzynka pocztowa może zawierać lata rozmów, załączników, faktur, zatwierdzeń, nazwisk i relacji służbowych. Informacje te są wartościowe, lecz ich ręczne przeglądanie wymaga czasu i oceny.
EvilTokens zautomatyzował znaczną część tej pracy. Jego narzędzia mogły podsumowywać i tłumaczyć wiadomości, identyfikować dyskusje finansowe, mapować role organizacyjne i ujawniać zaufane relacje zewnętrzne.
Wstępnie ustawione wyszukiwania miały podobno lokalizować rozmowy o przelewach bankowych, faktury, obowiązki płatnicze oraz pracowników mogących autoryzować transakcje. Microsoft podał, że asystent mógł również rekomendować, pod kogo atakujący powinien się podszyć.
Platforma pomagała następnie generować wiadomości zgodne ze skradzionym kontekstem. Oszukańcza prośba mogła odwoływać się do rzeczywistego projektu, dostawcy, menedżera, faktury lub trwającej rozmowy.
Proces ten wspiera oszustwa typu business email compromise, czyli BEC. W ataku BEC przestępcy podszywają się pod zaufanych uczestników, aby przekierować płatności lub skłonić do innych działań o wartości finansowej.
Tradycyjne BEC często zależy od doświadczonych operatorów. Muszą oni badać wzorce komunikacji, rozpoznawać hierarchię uprawnień, czekać na użyteczną transakcję i przygotowywać wiarygodną interwencję.
EvilTokens zmniejszył to obciążenie analityczne. Według relacji dotyczących operacji zadania, które mogły zajmować kilka dni, można było skrócić do kilku godzin.
To skrócenie ma większe znaczenie niż marginalna poprawa gramatyki. Dobrze napisana, ogólna wiadomość phishingowa nadal musi dotrzeć do właściwej osoby we właściwym momencie.
Analiza skrzynki pocztowej zapewnia atakującemu odpowiedni moment, kontekst i wiedzę o organizacji. AI może przekształcić te rozproszone szczegóły w uszeregowaną listę obiecujących możliwości.
Technologia pomagała też mniej doświadczonym subskrybentom. Nowy operator nie potrzebował dogłębnej wiedzy o systemach tożsamości, socjotechnice, rozpoznaniu prowadzonym przez e-mail i oszustwach płatniczych.
EvilTokens połączył te specjalizacje w kierowany proces pracy. Jego chatbot działał mniej jak asystent pisania, a bardziej jak analityk doradzający atakującemu kolejny krok.
Microsoft znalazł również dowody, że duże części samej platformy powstały z użyciem programowania wspomaganego przez AI. Wniosek ten sugeruje, że AI obniżyła bariery zarówno dla twórców platformy, jak i jej klientów.
Ustalenie to nie oznacza, że AI autonomicznie stworzyła lub obsługiwała tę usługę. To ludzie zbudowali działalność, wybierali cele, zarządzali infrastrukturą i podejmowali działania na podstawie rekomendacji systemu.
Nie dowodzi też, że jeden konkretny model komercyjny zapewniał wszystkie możliwości AI. Microsoft poinformował, że śledczy zaobserwowali wykorzystanie wielu modeli AI.
Publicznie dostępne dowody uzasadniają zatem węższy wniosek. Istniejące narzędzia AI pomogły przestępcom sprawniej tworzyć oprogramowanie i interpretować wykradzione informacje.
To stanowi istotną zmianę w ekonomice przestępczości. Szybsze sortowanie skrzynek pocztowych pozwala jednemu operatorowi analizować większą liczbę ofiar bez proporcjonalnego zwiększania zespołu ani specjalistycznej wiedzy.
Skala poprawia także selekcję. Atakujący mogą wcześniej porzucać słabsze okazje i koncentrować się na kontach powiązanych z kontrolą płatności, zaufanymi dostawcami lub członkami najwyższego kierownictwa.
Operacja Microsoft wymierzona w EvilTokens celowała w tę warstwę konwersji między nieuprawnionym dostępem a monetyzacją. To właśnie ona tłumaczy, dlaczego usługa przyciągnęła uwagę wykraczającą poza zwykłą infrastrukturę phishingową.
Skradziona skrzynka odbiorcza sama w sobie jest szkodliwa. System, który szybko wyjaśnia, jak ją wykorzystać, może zwiększać zarówno tempo, jak i oczekiwaną wartość włamania.
Model ten będzie wywierał presję na zespoły ds. tożsamości, dostawców zabezpieczeń poczty e-mail oraz firmy AI. Każdy z nich kontroluje tylko jeden fragment łańcucha ataku przebiegającego przez kilka niezależnych usług.
Dostawcy AI mogą zawieszać konta wykorzystywane do nadużyć, lecz atakujący mogą zmieniać modele. Platformy hostingowe mogą usuwać infrastrukturę, lecz operatorzy mogą przenosić się między dostawcami.
Dostawcy rozwiązań tożsamościowych mogą blokować podejrzane sesje, jednak legalne funkcje uwierzytelniania nadal muszą obsługiwać rzeczywiste urządzenia. Obrońcy muszą koordynować działania ponad tymi granicami szybciej, niż przestępcy potrafią odbudować swoją infrastrukturę.
Dlaczego likwidacja EvilTokens nie kończy phishingu z użyciem kodów urządzeń
Operacja usunęła ważną infrastrukturę, lecz podstawowa słabość uwierzytelniania i popyt przestępczy pozostają nienaruszone.
Raporty bezpieczeństwa wskazały już APToken jako usługę powiązaną lub pochodną. Jej pojawienie się pokazuje, jak partnerzy mogą odtworzyć skuteczny model phishingu jako usługi.
Dokładna relacja między takimi klonami a Storm-2992 pozostaje niepewna. Podobne funkcje nie dowodzą wspólnej własności ani współdzielonej infrastruktury.
Mimo to ryzyko kopiowania jest oczywiste. EvilTokens wykazał zapotrzebowanie na zintegrowany produkt łączący kradzież tokenów, analizę skrzynek pocztowych i przygotowanie oszustw.
Jego operatorzy rozpowszechniali także wiedzę przez obsługę klienta, samouczki, interfejsy i relacje partnerskie. Wyłączenie serwerów nie może wymazać umiejętności zdobytych już przez subskrybentów.
Dlatego słowo „zakłócenie” ma znaczenie. Microsoft i jego partnerzy utrudnili bieżące działania, zebrali dane wywiadowcze, podnieśli koszty operacyjne i wsparli trwające dochodzenia.
Osiągnięcia te mogą ograniczyć bezpośredni wolumen ataków. Nie gwarantują jednak, że każdy klient utracił dostęp, każdy skradziony token został unieważniony ani każda ofiara otrzymała powiadomienie.
Postępowanie prawne może ujawnić więcej o organizacji platformy i jej sieci finansowej. Dochodzenia organów ścigania mogą również prowadzić do kolejnych zatrzymań, zarzutów lub zajęć mienia.
Do tego czasu kilka kluczowych twierdzeń opiera się głównie na telemetrii Microsoftu i uczestniczących firm. Ich dostęp zapewnia cenną widoczność, ale żaden dostawca nie widzi całego rynku przestępczego.
Łączna liczba ofiar może się również zmieniać wraz z korelowaniem danych przez partnerów. Zgłoszone 12 000 skrzynek odbiorczych stanowi udokumentowane minimum powiązane z obecnymi obserwacjami.
Jeszcze trudniejszym problemem jest pomiar bezpośrednich strat finansowych. Nie każda przejęta skrzynka doprowadziła do skutecznego oszustwa płatniczego, a niektóre organizacje mogą unikać publicznego ujawnienia zdarzeń.
Rola AI również wymaga precyzji. EvilTokens wykorzystywał AI do tworzenia oprogramowania, przygotowywania przynęt, tłumaczeń, analizy skrzynek pocztowych i rekomendacji celów.
Jednak publiczne raporty nie określają, jak często te funkcje prowadziły do skutecznych oszustw. Nie porównują też wskaźników powodzenia z kampaniami bez wsparcia AI.
Dowody wskazują na integrację operacyjną, a nie na kontrolowany test skuteczności. Twierdzenia, że sama AI spowodowała skalę platformy, wykraczałyby więc poza dostępne dane.
EvilTokens korzystał z kilku możliwości niezwiązanych z AI. Obejmowały one trwałość tokenów, zautomatyzowaną infrastrukturę, szablony wielokrotnego użycia, omijające zabezpieczenia przekierowania oraz dostęp do legalnych usług chmurowych.
Jego popularność prawdopodobnie wynikała z tego kompletnego pakietu. AI przyspieszała fragmenty przepływu pracy, lecz otaczająca ją usługa przekształcała te możliwości w powtarzalne operacje.
Obrońcy nie powinni odpowiadać wyłącznie kolejnym produktem AI. Bezpośrednie mechanizmy kontrolne nadal obejmują politykę tożsamości, widoczność sesji, weryfikację użytkowników, informacje o infrastrukturze i skoordynowane reagowanie na incydenty.
Organizacje, które nie wymagają uwierzytelniania za pomocą kodów urządzeń, mogą je wyłączyć. Te, które potrzebują tej funkcji, mogą ją ograniczyć za pomocą Conditional Access i dedykowanych kont zasobów.
Zespoły bezpieczeństwa powinny także poszukiwać nieoczekiwanych rejestracji urządzeń, aktywności odświeżania tokenów, zmian reguł skrzynki odbiorczej, nietypowego dostępu Graph oraz nieznanych zatwierdzeń aplikacji.
Wskazówki Microsoftu dotyczące kodów urządzeń przedstawiają ścieżkę polityki ograniczania tego przepływu uwierzytelniania. Wdrożenie nadal wymaga testów z legalnym sprzętem i procesami biznesowymi.
Zabezpieczenia poczty e-mail muszą uwzględniać wiadomości kierujące użytkowników do autentycznych domen. Zaufany cel nie może zrekompensować fałszywego żądania ani wprowadzającego w błąd kontekstu.
Szkolenia powinny zatem podkreślać inicjację i intencję. Użytkownicy powinni wprowadzać kod urządzenia wyłącznie wtedy, gdy sami rozpoczęli odpowiadające mu logowanie na znanym urządzeniu.
Organizacje potrzebują także szybkich procedur na wypadek podejrzenia kradzieży tokenu. Działy wsparcia muszą wiedzieć, że samo zresetowanie hasła może pozostawić wrogą sesję aktywną.
Dokumentacja ma znaczenie podczas takich incydentów, ponieważ zespoły ds. tożsamości, poczty e-mail, prawne, finansowe i kierownicze często potrzebują tych samych dowodów. Przeszukiwalna techniczna baza wiedzy może zachować decyzje, wskaźniki i przypisanie odpowiedzialności za działania naprawcze.
Taka dyscyplina operacyjna pomaga zamknąć lukę wykorzystywaną przez EvilTokens. Przestępcy używali automatyzacji do koordynowania własnych działań, podczas gdy wielu obrońców wciąż dzieli dowody między niepołączone systemy.
Co nastąpi po operacji Microsoft przeciwko EvilTokens
Trzy sygnały pokażą, czy operacja wywarła trwałą presję, czy spowodowała jedynie tymczasowy spadek liczby kampanii.
Pierwszym sygnałem będzie mierzalna aktywność EvilTokens po działaniach przeciwko infrastrukturze. Dostawcy zabezpieczeń powinni obserwować ograniczenie phishingu z kodami urządzeń, zmienione domeny i migrację do innych usług chmurowych.
Utrzymujący się spadek wskazywałby, że zajęcia domen i koordynacja dostawców uszkodziły coś więcej niż jednorazową warstwę kampanii. Szybki powrót sugerowałby, że operatorzy zachowali klientów, narzędzia i alternatywną infrastrukturę.
Ocena zagrożeń Cloudflare oferuje przydatne wskaźniki i opisuje skoordynowaną operację likwidacyjną. Przyszłe aktualizacje od uczestniczących dostawców mogą pokazać, czy powiązana infrastruktura pojawi się ponownie.
Drugim sygnałem będzie adaptacja przez klony i konkurentów. APToken oraz podobne usługi zasługują na uwagę, ponieważ mogą zachować model komercyjny bez ponownego używania marki EvilTokens.
Badacze powinni porównać ich metody uwierzytelniania, funkcje analizy skrzynek pocztowych, sieci wsparcia i infrastrukturę. Wspólny kod lub operatorzy wzmocniliby argument za ciągłością.
Niezależne usługi przyjmujące ten sam projekt wskazywałyby na szerszą zmianę rynkową. Pokazałoby to, że analiza po przejęciu konta wspierana przez AI stała się standardową cechą produktu przestępczego.
Trzecim sygnałem będzie wynik postępowań prawnych i dochodzeń. Pozew cywilny Microsoftu wskazuje domniemanych operatorów, podczas gdy brytyjskie władze kontynuują odrębne dochodzenie.
Dodatkowe dokumenty sądowe mogą wyjaśnić własność, przepływy przychodów, relacje z klientami i kontrolę nad infrastrukturą. Zarzuty karne lub zajęcia finansowe zwiększyłyby presję zarówno na operatorów, jak i nabywców usług.
Słaby rezultat egzekwowania prawa nie unieważniłby technicznego zakłócenia. Mógłby jednak ograniczyć efekt odstraszający, jeśli zastępczy operatorzy uznają ryzyko prawne za możliwe do zaakceptowania.
Obrońcy powinni również obserwować reakcję produktową Microsoftu. EvilTokens nadużywał legalnego przepływu pracy, a nie luki w oprogramowaniu, którą można łatwo naprawić.
Microsoft może ulepszać komunikaty, wykrywanie, kontrolę tokenów i widoczność dla administratorów. Musi jednak zachować uwierzytelnianie za pomocą kodów urządzeń dla obsługiwanego sprzętu i dostępnych scenariuszy logowania.
Ta równowaga sprawia, że domyślne ustawienia polityk są szczególnie ważne. Bezpieczne ustawienia domyślne mogą zmniejszyć ekspozycję bez konieczności rozumienia przez każdą organizację wyspecjalizowanej techniki nadużywania OAuth.
Dostawcy chmury i tożsamości stoją przed szerszym pytaniem projektowym. Ekrany zatwierdzania muszą komunikować, które urządzenie, aplikacja i sesja otrzymają dostęp.
Użytkownicy potrzebują również wyraźnego ostrzeżenia, gdy kontekst żądania różni się od ich bieżącego urządzenia. Lepszy kontekst może sprawić, że legalna strona logowania będzie mniej użyteczna jako dowód wiarygodności dla atakujących.
Firmy AI mają inną rolę. Wykrywanie nadużyć może identyfikować konta, które wielokrotnie analizują skradzioną korespondencję, generują wiadomości podszywające się pod inne osoby lub automatyzują znane przestępcze przepływy pracy.
Mechanizmy te nie zatrzymają modeli obsługiwanych poza głównymi platformami. Mogą jednak nadal podnosić koszty i dostarczać dowodów, gdy przestępcy polegają na usługach komercyjnych.
Szersza rywalizacja to zautomatyzowana przestępczość w formie gotowych pakietów kontra skoordynowana obrona. EvilTokens odniósł sukces, ponieważ połączył nadużywanie tożsamości, infrastrukturę chmurową, analizę AI i wiedzę o oszustwach.
Odpowiedź wykorzystała podobnie połączony model. Microsoft połączył uprawnienia sądowe, informacje o zagrożeniach, egzekwowanie zasad platformy, śledzenie finansowe i współpracę z organami ścigania.
Ta symetria jest główną lekcją płynącą z operacji Microsoft przeciwko EvilTokens. Żaden pojedynczy produkt bezpieczeństwa nie może obsłużyć łańcucha ataku zbudowanego na kilku legalnych systemach.
Organizacje powinny zacząć od potwierdzenia, czy uwierzytelnianie za pomocą kodów urządzeń jest konieczne, a następnie przejrzeć polityki, procedury unieważniania sesji i zakres monitorowania. Powinny także przetestować, jak szybko zespoły finansowe potrafią zweryfikować nietypowe żądania płatności.
Kolejna złośliwa usługa może działać pod inną nazwą, korzystać z innego modelu lub dostawcy hostingu. Ważne pytanie brzmi, czy obrońcy potrafią rozpoznać ten przepływ pracy, zanim skradziona komunikacja stanie się przekonującym planem oszustwa.



