EvilTokens: ce verifici după phishingul cu device code
Microsoft a anunțat pe 22 septembrie 2026 destructurarea infrastructurii EvilTokens, un serviciu de phishing folosit pentru furtul de tokenuri Microsoft 365 și fraudă prin email. Potrivit analizei sale, campaniile au compromis peste 12.000 de inboxuri din peste 10.000 de organizații. Aceste cifre sunt observațiile Microsoft, nu o măsurătoare independentă a tuturor victimelor.
Pentru un administrator, vestea operațională este mecanismul: victima introduce un cod primit într-o momeală pe pagina reală de autentificare Microsoft și autorizează, fără să își dea seama, sesiunea pornită de atacator. O pagină de login autentică și MFA trecut cu succes nu înseamnă că sesiunea inițiată era legitimă.
Evenimentul și limita confirmării
Microsoft confirmă acțiunea coordonată împotriva EvilTokens și a publicat atât analiza tehnică, cât și informații despre acțiunea juridică. CyberScoop relatează, pe baza documentelor și a discuțiilor cu Microsoft, că 50 de site-uri au fost preluate și peste 175 de domenii de suport dezactivate. Acestea sunt măsuri împotriva infrastructurii cunoscute, nu dovada că toți operatorii ori toate copiile serviciului au dispărut.
Microsoft descrie furt de tokenuri, acces la inbox, reguli de email create pentru persistență și interogări Microsoft Graph pentru a identifica persoane cu acces financiar. Nu există o listă publică exhaustivă a organizațiilor afectate; nu presupune că propriul tenant este compromis doar pentru că folosește Microsoft 365.
Huntress a atribuit încă din martie o campanie de phishing cu device code observată în propria telemetrie platformei EvilTokens. Este confirmare independentă a tehnicii și a unei părți din activitate, dar cifrele globale și amploarea destructurării rămân atribuite explicit Microsoft.
De ce MFA poate apărea ca reușit
Fluxul device code este legitim pentru dispozitive cu interfață limitată. Atacatorul pornește fluxul, trimite codul victimei printr-un mesaj înșelător și o convinge să îl introducă la adresa Microsoft autentică. Victima poate confirma MFA pentru propriul cont, însă autorizația ajunge la sesiunea inițiată de atacator. Nu este necesar ca parola să fie afișată pe un site fals.
Conform Microsoft, după obținerea tokenului, unii operatori au înregistrat dispozitive noi, au creat reguli de inbox sau au accesat datele din email. Succesiunea diferă între incidente: un eveniment device code izolat cere corelare, nu este singur o dovadă de exfiltrare.
Ce verifici în tenantul propriu
- ▸Stabilește dacă organizația are nevoie de autentificare prin device code. Microsoft recomandă blocarea fluxului acolo unde nu este necesar; pentru dispozitive Teams care îl cer, limitează excepțiile la conturile și resursele potrivite, după testarea impactului.
- ▸Caută autentificări device code neobișnuite în jurnalele Entra și corelează utilizatorul, aplicația, locația, dispozitivul și momentul cu alertele de schimb de token. Prioritizează conturile cu acces financiar, administrativ sau la date sensibile.
- ▸După un astfel de eveniment, verifică înregistrări noi de dispozitive, volum anormal de cereri Microsoft Graph, reguli de inbox create recent, redirecționări și acces la mesaje. Păstrează intervalul și sursele folosite la căutare.
- ▸Dacă indiciile indică acces neautorizat, urmează procedura de cont compromis: revocă sesiunile și tokenurile de refresh, verifică sesiunile active și ia în calcul dezactivarea temporară a contului pentru izolare rapidă. Microsoft avertizează că tokenurile de acces deja emise pot rămâne valide până la expirare.
- ▸Revizuiește mesajele trimise din cont și regulile ascunse înainte de reactivare; altfel o parolă schimbată poate lăsa în urmă mecanisme de persistență sau fraude inițiate dintr-un inbox de încredere.
Prioritatea alertelor vine din secvență
O autentificare device code poate fi legitimă. Devine mai urgentă când este urmată de o înregistrare nouă de dispozitiv, de cereri Graph neobișnuite ori de o regulă care mută sau redirecționează mesaje. Caută această succesiune pe același cont și în aceeași fereastră de timp; nu transforma un singur indicator în verdict.
Începe cu conturile care aprobă plăți, administrează tenantul sau au acces la cutii poștale partajate. Notează separat ce semnale nu au putut fi verificate din cauza licențelor, a retenției ori a jurnalizării dezactivate.
Cum închizi răspunsul
Un raport util poate spune: fluxul device code este blocat sau există excepții documentate; ce loguri au fost căutate; câte evenimente au necesitat analiză; ce reguli, dispozitive și sesiuni au fost verificate; ce conturi au fost izolate. Include limitele de retenție și timpul în care tokenurile existente puteau rămâne active.
Aceasta este în primul rând o problemă de identitate și mesagerie, nu un CVE. Awarely Monitor poate ajuta la urmărirea responsabililor și a dovezilor într-un flux de remediere, dar nu inspectează automat Entra, Microsoft Graph sau inboxurile. Concluzia despre compromitere trebuie să provină din acele jurnale și din investigația proprie.
Transformă avertizarea în verificări urmărite
Documentează responsabilul, deciziile și dovezile de răspuns. Logurile Entra și Microsoft 365 rămân sursa pentru detecția efectivă; Awarely Monitor ajută la urmărirea acțiunilor, nu inspectează aceste loguri.
