EvilTokens је угашен, али клонови већ заобилазе MFA

|Аутор: Уредништво QUASA|5 мин читања| 1
EvilTokens је угашен, али клонови већ заобилазе MFA

Microsoft је 22. септембра 2026. објавио прекид инфраструктуре EvilTokens-а: са партнерима је преузео 50 сајтова, онемогућио више од 150 повезаних домена, а у Великој Британији су ухапшена двојица осумњичених. Са том услугом повезано је више од 12.000 компромитованих поштанских сандучића у више од 10.000 организација широм света. Акција је погодила мрежу преко које су се водиле кампање, али већ одобрена пријава на туђем налогу захтева посебну проверу.

Cloudflare је у истој операцији уклонио повезане Workers пројекте и блокирао домене, наводи извештај његовог тима Cloudforce One. За адресе које нису могле бити правно преузете постављене су странице са упозорењем. За организације које користе Microsoft 365 пресудна разлика је у томе што је прекинута инфраструктура једне услуге, док пријава кодом уређаја, коју су нападачи злоупотребљавали, остаје легитиман начин приступа.

Како је EvilTokens претварао пријаву у приступ нападачу

EvilTokens је продавао фишинг као услугу, са припремљеним порукама, страницама за навођење жртава и контролном таблом за праћење украдених токена. Техничка анализа Microsoft-а наводи почетну цену од 1.500 долара и претплату од 500 долара месечно за даљи приступ комплету и контролној табли. Купци су могли да прилагођавају мамце и покрећу сопствене кампање, па обим злоупотребе није зависио од једне поруке или једне веб-адресе.

Пријава кодом уређаја служи, између осталог, уређајима на којима је незгодно уносити податке за налог. У уобичајеном поступку уређај прикаже код, а корисник га унесе у прегледачу на другом уређају и потврди пријаву. У кампањи EvilTokens-а захтев за код покретао је нападач. Фишинг страница је жртви приказивала важећи код и водила је на стварну Microsoft страницу за пријаву. Корисник је тамо могао да унесе лозинку и обави додатну потврду, а да тиме одобри сесију коју је започео неко други.

Тако је напад заобилазио заштитни ефекат вишефакторске аутентификације, познате као MFA, без техничког пробијања њене провере. Нападач је добијао приступне токене за налог, а лозинка није морала да му буде позната. После уласка у сандуче могао је да чита преписку, тражи разговоре о плаћањима и поставља правила која скривају или преусмеравају поруке. Подаци из поште затим су служили за убедљивије поруке другим људима у организацији.

Шта је уклоњено, а шта остаје у налогу

Правна акција усмерена на сајтове и домене и техничко уклањање Workers пројеката погодили су различите делове исте операције: адресе до којих су жртве стизале и инфраструктуру која је извршавала фишинг логику. Преузети домени могу да воде на обавештење о прекиду рада, док упозорење на осталим адресама зауставља посету фишинг страници. То отежава наставак кампања преко препознатих делова мреже и смањује домет услуге у облику у ком је откривена.

Операција над доменима сама по себи не повлачи токене које је Microsoft издао пре њиховог уклањања. Ако је корисник већ потврдио нападачеву пријаву, приступ може да опстане и после промене лозинке док се не провере и опозову повезане сесије и токени. У компромитованом сандучету могу остати правила за скривање или прослеђивање поште, а поједине кампање су користиле и регистрацију новог уређаја ради трајнијег приступа. Зато број уклоњених адреса не говори колико је налога у појединачној организацији безбедно.

Сродни алат је већ користио исти пролаз

Постојање сродног алата показује колико је поступак лако пренети изван уклоњене инфраструктуре. Cisco Talos је у јулу 2026. описао ARToken, панел повезан са EvilTokens-ом кроз заједничке техничке обрасце и делове инфраструктуре. Његов комплет такође користи пријаву кодом уређаја за добијање токена Microsoft 365 налога, а затим нуди приступ пошти и механизме за задржавање приступа. ARToken је, дакле, био документован пре септембарске операције; његово постојање показује да техника није била ограничена на касније уклоњене домене.

Код оваквих напада уверљивост долази и од стварне странице на којој жртва завршава пријаву. Сумњив је захтев да унесе код за сесију коју није сама започела, чак и када је завршни корак на Microsoft домену. Други оператер може да припреми нову поруку и нову страницу, а да понови исти редослед: покретање захтева, навођење корисника да унесе код и преузимање токена после његове потврде. Блокирање познатих EvilTokens адреса не обухвата тај нови покушај.

Две провере за Microsoft 365 организације

Прво треба утврдити где је пријава кодом уређаја заиста потребна и ограничити је правилима приступа. Упутство за Microsoft Entra Conditional Access препоручује блокирање тог тока кад год је могуће и наводи да се његова употреба може видети филтрирањем евиденције пријава по протоколу аутентификације. Пробни режим правила помаже да се пре укључивања блокаде виде легитимне пријаве, на пример са уређаја који тај ток користе. Изузетке онда треба везати за стварно потребне налоге и ресурсе.

Друга провера односи се на налоге који су можда већ били изложени. Неочекивану пријаву кодом уређаја треба повезати са каснијим приступом пошти, регистрацијом уређаја и новим правилима у сандучету. Када се потврди преузимање, санација обухвата опозив сесија и токена и уклањање механизама којима је нападач задржао приступ. Код активне злоупотребе може бити потребно и привремено онемогућавање налога, јер само ресетовање лозинке не решава сваку већ успостављену сесију.

Ове провере важе и за организацију у Србији која није добила обавештење да је била мета EvilTokens-а. Одлуку о приступу одређују њене сопствене евиденције и правила, а не само исход акције против једног фишинг сервиса. Ако се у евиденцији појави пријава кодом уређаја коју корисник није започео, налог треба посматрати као могуће компромитован док се не утврди шта је та сесија омогућила.

Подели:

Претплатите се на наш билтен

Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.

0