Microsoft zasiahol proti phishingovej službe EvilTokens

Microsoft s partnermi zasiahol proti infraštruktúre EvilTokens, ktorá podľa firmy pomáhala útočníkom získavať prístup k e-mailovým schránkam cez phishingové zneužitie device code flow.

Phishingová služba EvilTokens bola podľa Microsoftu využívaná na útoky cez OAuth device code flow a krádeže prístupových tokenov. Firma 22. septembra 2026 oznámila koordinovaný zásah s partnermi, pri ktorom bolo zabavených 50 webov a deaktivovaných viac než 150 domén podpornej infraštruktúry.

Podľa Microsoftu služba fungovala od februára 2026 a zasiahla viac než 12 000 e-mailových schránok vo vyše 10 000 organizáciách po celom svete. Tieto počty vychádzajú zo zistení Microsoftu; úplný verejný zoznam obetí ani súdny spis ich nezávisle nepotvrdzujú.

Phishingová služba EvilTokens zneužívala device code flow

Device code flow je autentifikačný mechanizmus určený najmä pre zariadenia alebo prostredia, kde nie je pohodlné bežné prihlásenie cez prehliadač. Pri phishingovej variante útočník obeť presvedčí, aby na legitímnom prihlasovacom portáli Microsoftu zadala zobrazený kód a prihlásila sa. Obeť tak nemusí odovzdať heslo priamo na podvodnej stránke, no môže autorizovať reláciu kontrolovanú útočníkom.

Takýto postup môže obísť ochranný prínos viacfaktorového overovania v situácii, keď používateľ sám schváli podvodnú autorizáciu. Po získaní tokenu môže útočník podľa Microsoftu pristupovať k e-mailovej schránke, vytvárať škodlivé pravidlá, vykonávať prieskum cez Microsoft Graph a pripravovať podvody typu business email compromise (BEC).

AI mala upravovať návnady aj vyberať ciele

Microsoft uviedol, že EvilTokens používal nástroje umelej inteligencie na prispôsobovanie phishingových návnad. AI mala zároveň analyzovať obsah kompromitovaných schránok a pomáhať pri výbere hodnotných cieľov pre BEC podvody, pri ktorých sa útočníci vydávajú za dôveryhodný kontakt s cieľom vylákať platbu alebo citlivé údaje.

V tomto prípade teda AI podľa Microsoftu neslúžila iba na vytváranie presvedčivejšieho textu správ, ale aj na vyhľadávanie obchodných vzťahov a možných príležitostí na finančný podvod v už kompromitovanej komunikácii.

Odporúčanie: device code flow blokovať, ak nie je potrebný

Microsoft organizáciám odporúča device code flow zablokovať, pokiaľ ho nepotrebujú. Ak je jeho používanie nevyhnutné, výnimky by mali byť úzko obmedzené na konkrétne potrebné účty a zariadenia.

Pri preverovaní možného incidentu dáva zmysel kontrolovať podozrivé registrácie zariadení, pravidlá vytvorené v e-mailových schránkach a aktivity súvisiace s Microsoft Graph. Organizácie by mali sledovať aj nové domény, klony alebo phishingové kampane, ktoré môžu rovnakú techniku použiť po zásahu proti pôvodnej infraštruktúre.

Narušenie prevádzky neznamená potvrdené úplné odstránenie hrozby. Prevádzkovatelia alebo používatelia služby môžu vytvoriť novú infraštruktúru, prípadne presunúť techniky na iné platformy. Microsoft vo svojom oznámení spomenul aj zatknutie dvoch mužov v Spojenom kráľovstve, no v dostupných podkladoch nie je samostatné verejné oznámenie polície priamo k tomuto prípadu.

Ďalšie informácie môže priniesť zverejnenie súdnych dokumentov, identity podozrivých alebo výsledkov vyšetrovania. Zatiaľ tiež nie je verejne potvrdené, ktoré zasiahnuté organizácie utrpeli konkrétne BEC incidenty či finančné škody.

Zdroje

  • Microsoft Security Blog – Microsoftovo technické vysvetlenie fungovania EvilTokens, rozsah ním pozorovaných kompromitácií a odporúčané mitigácie.
  • Microsoft On the Issues – Oznámenie o zásahu, počte zabavených webov a deaktivovaných domén a tvrdenie o zatknutiach v Spojenom kráľovstve.
  • Ars Technica – Nezávislé spracovanie oznámenia Microsoftu a kontext zneužitia device-code autentifikácie.

Overené a aktualizované: 23. 09. 2026 06:25

Zdieľanie