Hạ tầng cốt lõi của dịch vụ lừa đảo giả mạo EvilTokens, được sử dụng để nhắm tới hơn 10.000 tổ chức và trên 12.000 hộp thư, đã bị chặn. Thay vì trực tiếp đánh cắp mật khẩu hoặc xác thực đa yếu tố (MFA), kẻ tấn công lợi dụng quy trình xác thực hợp lệ để chiếm token truy cập tài khoản.
Crypto Briefing đưa tin Microsoft($MSFT) đã phối hợp với Đơn vị Điều tra Tội phạm Kỹ thuật số (DCU) và các đối tác để vô hiệu hóa hạ tầng vận hành EvilTokens. Nhóm liên quan đến dịch vụ này được phân loại với tên theo dõi nội bộ là 'Storm-2992'.
Phương thức cốt lõi của EvilTokens là khai thác device code flow của Microsoft. Đây là cơ chế xác thực OAuth được thiết kế để hỗ trợ đăng nhập trên các thiết bị không có trình duyệt hoặc bàn phím.
Kẻ tấn công trước tiên tạo mã xác thực rồi hướng dẫn nạn nhân nhập mã trên trang đăng nhập Microsoft hợp lệ. Sau khi nạn nhân hoàn tất việc nhập mật khẩu và xác thực MFA, quyền truy cập được cấp cho phiên do kẻ tấn công khởi tạo.
Vì vậy, cuộc tấn công này khác với lừa đảo giả mạo truyền thống. Nạn nhân sử dụng trang Microsoft thật nên khó nhận diện cuộc tấn công chỉ qua màn hình xác thực.
Bản thân quá trình xác thực không bị vô hiệu hóa. Token được cấp cho phiên của kẻ tấn công sau khi nạn nhân trực tiếp phê duyệt yêu cầu xác thực do kẻ tấn công tạo ra.
Microsoft phân tích rằng EvilTokens đã sử dụng các token đánh cắp để lấy email và tạo quy tắc hộp thư độc hại. Thông qua Microsoft Graph, kẻ tấn công tìm hiểu cấu trúc tổ chức và quyền hạn, đồng thời cố đăng ký thiết bị mới trên một số tài khoản để duy trì quyền truy cập.
AI cũng được sử dụng trong quá trình tấn công. Kẻ tấn công tạo nội dung lừa đảo phù hợp với vai trò và quy trình công việc của nạn nhân, sau đó phân tích hộp thư, lịch và tài liệu để tìm thông tin phục vụ các cuộc tấn công tiếp theo.
Việc tự động hóa còn bao gồm lừa đảo email doanh nghiệp (BEC), trong đó các yêu cầu chuyển tiền hoặc email liên quan đến hóa đơn được soạn theo văn phong của nạn nhân. EvilTokens được phân tích không chỉ là công cụ thu thập thông tin đăng nhập, mà còn là công cụ tấn công dưới dạng dịch vụ hỗ trợ chiếm quyền tài khoản và thực hiện gian lận sau khi có token.
Sekoia phân tích rằng các trang lừa đảo của EvilTokens bắt đầu được phát tán từ giữa tháng 2 năm 2026. Trong cuộc điều tra công khai vào tháng 3, đơn vị này xác định hạ tầng liên quan đã mở rộng lên hơn 1.000 tên miền. Mã do nạn nhân nhập được xử lý trên trang Microsoft hợp lệ, nhưng cuối cùng giúp kẻ tấn công thu được token có thể dùng để truy cập Outlook, Microsoft Graph, Azure và SharePoint.
Huntress cho biết các cuộc tấn công lừa đảo bằng device code flow tăng 1.380% khi so sánh giai đoạn tháng 7-12 năm 2025 với tháng 1-4 năm 2026. Con số này phản ánh toàn bộ dữ liệu đo lường các cuộc tấn công liên quan mà Huntress quan sát được, không phải riêng thiệt hại do EvilTokens gây ra.
Trong một cuộc điều tra riêng, Huntress cho biết các cuộc tấn công liên quan đến EvilTokens đã nhắm tới hơn 340 tổ chức tại 5 quốc gia gồm Mỹ, Canada, Australia, New Zealand và Đức. Con số này khác với số liệu tích lũy hơn 10.000 tổ chức do Microsoft đưa ra về thời điểm và phạm vi thống kê.
EvilTokens cũng gắn với mô hình PhaaS, trong đó công cụ và hạ tầng lừa đảo giả mạo được cung cấp dưới dạng dịch vụ. Nhờ đó, kẻ tấn công có thể sử dụng các chức năng tạo mã, dụ nạn nhân, thu thập token và phân tích tài khoản mà không cần tự phát triển hệ thống xác thực.
Microsoft phân loại device code flow là phương thức xác thực có rủi ro cao và khuyến nghị chặn khi có thể. Với các tổ chức cần chức năng này, Microsoft hướng dẫn hạn chế người dùng bằng chính sách truy cập có điều kiện, đồng thời kiểm tra device code flow và việc sử dụng token bất thường trong nhật ký đăng nhập.
Vụ việc cho thấy AI chủ yếu tự động hóa khâu soạn thảo, phát tán quy trình lừa đảo hiện có và xử lý sau tấn công, thay vì tạo ra một phương thức tấn công xác thực hoàn toàn mới. Việc hạ tầng bị Microsoft chặn có xuất hiện trở lại dưới tay các nhóm vận hành khác hoặc dưới dạng biến thể mới hay không vẫn cần được tiếp tục xác minh.
Bình luận 0