Microsoft heeft samen met partners een betaald platform voor cybercriminaliteit uitgeschakeld. De dienst EvilTokens hielp aanvallers bij het binnendringen van 12.000 Microsoft-accounts, die toebehoorden aan 10.000 organisaties wereldwijd.
De meeste slachtoffers bevonden zich in de Verenigde Staten. Canada, het Verenigd Koninkrijk, Australië, India en Frankrijk telden daarna de meeste getroffen accounts. De organisaties waren actief in onder meer groothandel, bouw, financiële dienstverlening, vastgoed, hoger onderwijs en de gezondheidszorg.
AI-chatbot hielp bij fraude
EvilTokens verscheen in februari via een Telegram-kanaal. Gebruikers betaalden 1.500 dollar om toegang te krijgen en daarna 500 dollar per maand. Het platform bracht veel stappen van een grootschalige aanval op e-mailaccounts samen in één dienst.
Een AI-chatbot analyseerde de inbox van een slachtoffer. Daarmee konden gebruikers vertrouwde contacten, betalingsgoedkeuringen en gevoelige verantwoordelijkheden identificeren. De dienst hielp ook bij het kiezen van doelwitten die mogelijk de hoogste opbrengst opleverden.
Daarnaast stelde de chatbot berichten op die afkomstig leken van betrouwbare contacten. Zo konden aanvallers medewerkers ertoe bewegen geld over te maken naar rekeningen die zij beheerden. Microsoft beschrijft de aanpak als een manier om accountinbraken en daaropvolgende fraude aanzienlijk sneller uit te voeren.
De aanvallers maakten gebruik van een legitieme OAuth-procedure voor apparaatcode-authenticatie. Die methode is oorspronkelijk bedoeld voor apparaten zoals televisies, waarop gebruikers moeilijk tekst kunnen invoeren.
Websites in beslag genomen
Microsoft nam via een juridische procedure en met hulp van een netwerk aan partners 50 websites en nog eens 150 domeinen in beslag die voor EvilTokens werden gebruikt. De Britse Metropolitan Police arresteerde daarnaast twee mannen op verdenking van strafbare feiten die verband zouden houden met het platform.
Microsoft noemt de operatie een gezamenlijke verstoring van de infrastructuur achter EvilTokens. Het bedrijf maakte niet bekend hoeveel geld er door de aanvallen daadwerkelijk is buitgemaakt. Ook is niet gemeld hoe de getroffen organisaties op de incidenten zijn gewezen.



