Skip to content

EvilTokens: andmepüügikampaania hoiab e-kirjafiltritest kõrvale AES-krüpteerimise abil

Lühidalt: EvilTokens kasutab Microsoft 365 kontode ülevõtmiseks AES-GCM-krüpteerimist ja seadmekoodi andmepüüki, samal ajal kui traditsioonilised e-kirjafiltrid rünnakuid ei tuvasta.

EvilTokens-nimeline andmepüügilaine kasutab AES-GCM-krüpteerimist, et varjata HTML-sisu traditsiooniliste e-kirjafiltrite eest. Rünnakud on suunatud eelkõige Microsoft 365 kontodele ja mõjutavad ettevõtteid USA-s ja Euroopas.

EvilTokens-kampaania kasutab ründemeetodit, mida nimetatakse Ghost Phishinguks: andmepüügilehe HTML-kood krüpteeritakse AES-GCM-algoritmiga. Seetõttu näevad staatilised URL-filtrid ja võrgupõhised e-posti turvalahendused esialgsel kontrollimisel vaid kahjutut serverivastust. Tegeliku andmepüügisisu dekrüpteerimine ja laadimine dokumendiobjektimudelisse (DOM) toimub alles ohvri veebibrauseris, mistõttu rünnak jääb traditsioonilisest turvakontrollist märkamatuks.

Peamine eesmärk on Microsoft 365 kontode ülevõtmine niinimetatud seadmekoodi andmepüügi teel. Ründajad suunavad ohvrid läbi legitiimselt näiva Microsofti sisselogimisprotsessi, et saada kontole juurdepääs — ilma et neil oleks vaja otseselt paroole hankida. IT-turbeettevõtte ANY.RUN andmetel on 2026. aastal eriti tugevalt mõjutatud teatud valdkonnad: konsultatsioon (75,6%), finantsteenused (72,8%), töötlev tööstus (71,9%), tehnoloogia (67,9%), panganduses (66,7%) ja juhitud turbeteenuste pakkujad (66,1%).

Turbeanalüüsid interaktiivsetes liivakastikeskkondades näitavad kampaania toimimisviisi. Brauseri käitumise analüüsi abil saab dokumenteerida, kuidas varjatud kood pärast dekrüpteerimist DOM-is ilmub. Sealjuures muutub nähtavaks ka taustsüsteemide vaheline suhtlus, mille käigus edastatakse Microsofti seadmekood lõpp-punkti /api/device/start. Selle põhjal saab välja töötada automatiseeritud tuvastusreeglid ja käitumisindikaatorid, et blokeerida mõjutatud infrastruktuur ja lühendada reageerimisaega kompromiteeritud kontode ohjeldamisel.


Allikas: www.it-daily.net · Avaldatud 10. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: