思科(Cisco)旗下威脅情報團隊Talos揭露名為ARToken的釣魚即服務(PhaaS)平臺,指出這套工具鎖定Microsoft 365帳號,並與另一個PhaaS平臺EvilTokens生態系,共用基礎架構、API介面設計與操作模式,今年初資安業者Sekoia、微軟,也針對EvilTokens發布分析報告。
研究人員分析ARToken的JavaScript檔案後發現,攻擊者可透過其操作面板呼叫超過80個API端點,支援裝置碼釣魚(device code phishing)、讀取受害者Outlook郵件、建立收件匣轉寄與自動刪除規則、存取SharePoint與OneDrive資料,以及支援後續發動商業電子郵件詐騙(BEC)等攻擊。其中一項功能涉及主要重新整理令牌(Primary Refresh Token,PRT)的持久存取;PRT是Microsoft Entra驗證機制中的重要權杖,用於支援裝置上應用程式的單一登入(SSO)。若攻擊者成功取得並濫用PRT,可能在受害者變更密碼後,仍維持對帳號的存取能力。
這類攻擊主要濫用的路徑,是微軟的OAuth 2.0裝置授權許可(Device Authorization Grant)流程。攻擊者會誘騙受害者開啟釣魚連結,再引導對方前往微軟合法的裝置登入頁面輸入驗證碼,並依畫面要求完成登入,必要時通過MFA驗證。待授權完成後,攻擊者便能取得可用權杖,進而存取受害者的Microsoft 365環境。
研究人員表示,從ARToken整合的API端點與功能模組來看,EvilTokens相關工具生態已不只是竊取權杖的釣魚套件,而是進一步發展為支援BEC操作的攻擊平臺。攻擊者取得Microsoft 365帳號存取權後,可透過受害者的Outlook信箱、SharePoint與OneDrive資料掌握其商業往來內容,尋找付款或發票資訊,並冒充受害者或其往來對象發動詐騙攻擊。
針對這類威脅,研究人員建議企業重新檢視Microsoft 365環境是否有開放裝置碼驗證流程的必要,並透過條件式存取政策限制高風險登入情境。企業也應針對財務、採購、人資與供應商管理人員,加強裝置碼釣魚與BEC攻擊的識別及應變訓練。
Comments (0)