Microsoft legt platform achter inbraak in 12.000 accounts plat

Microsoft heeft samen met partners een betaald cybercrimeplatform uitgeschakeld. EvilTokens gebruikte een AI-chatbot om aanvallers te helpen bij het binnendringen van 12.000 Microsoft-accounts van 10.000 organisaties wereldwijd.

Illustratie van cybercriminelen die met een AI-chatbot Microsoft-accounts binnendringen
Illustratie van cybercriminelen die met een AI-chatbot Microsoft-accounts binnendringen · Beeld: Netgebeurd (AI-illustratie)

Microsoft heeft samen met partners een betaald platform voor cybercriminaliteit uitgeschakeld. De dienst EvilTokens hielp aanvallers bij het binnendringen van 12.000 Microsoft-accounts, die toebehoorden aan 10.000 organisaties wereldwijd.

De meeste slachtoffers bevonden zich in de Verenigde Staten. Canada, het Verenigd Koninkrijk, Australië, India en Frankrijk telden daarna de meeste getroffen accounts. De organisaties waren actief in onder meer groothandel, bouw, financiële dienstverlening, vastgoed, hoger onderwijs en de gezondheidszorg.

AI-chatbot hielp bij fraude

EvilTokens verscheen in februari via een Telegram-kanaal. Gebruikers betaalden 1.500 dollar om toegang te krijgen en daarna 500 dollar per maand. Het platform bracht veel stappen van een grootschalige aanval op e-mailaccounts samen in één dienst.

Een AI-chatbot analyseerde de inbox van een slachtoffer. Daarmee konden gebruikers vertrouwde contacten, betalingsgoedkeuringen en gevoelige verantwoordelijkheden identificeren. De dienst hielp ook bij het kiezen van doelwitten die mogelijk de hoogste opbrengst opleverden.

Daarnaast stelde de chatbot berichten op die afkomstig leken van betrouwbare contacten. Zo konden aanvallers medewerkers ertoe bewegen geld over te maken naar rekeningen die zij beheerden. Microsoft beschrijft de aanpak als een manier om accountinbraken en daaropvolgende fraude aanzienlijk sneller uit te voeren.

De aanvallers maakten gebruik van een legitieme OAuth-procedure voor apparaatcode-authenticatie. Die methode is oorspronkelijk bedoeld voor apparaten zoals televisies, waarop gebruikers moeilijk tekst kunnen invoeren.

Websites in beslag genomen

Microsoft nam via een juridische procedure en met hulp van een netwerk aan partners 50 websites en nog eens 150 domeinen in beslag die voor EvilTokens werden gebruikt. De Britse Metropolitan Police arresteerde daarnaast twee mannen op verdenking van strafbare feiten die verband zouden houden met het platform.

Microsoft noemt de operatie een gezamenlijke verstoring van de infrastructuur achter EvilTokens. Het bedrijf maakte niet bekend hoeveel geld er door de aanvallen daadwerkelijk is buitgemaakt. Ook is niet gemeld hoe de getroffen organisaties op de incidenten zijn gewezen.

Lees ook