OFF THE RECORD: Μη μου λες να ζω με αναμνήσεις…
Microsoft: Εξάρθρωση πλατφόρμας κυβερνοεγκλήματος με AI που υπέκλεψε 12.000 εταιρικούς λογαριασμούς

Σε μια καθοριστική επιχείρηση για την παγκόσμια κυβερνοασφάλεια προχώρησε η Microsoft, οδηγώντας στην εξάρθρωση μιας εξελιγμένης συνδρομητικής πλατφόρμας κυβερνοεπιθέσεων με την ονομασία EvilTokens. Η εν λόγω πλατφόρμα, η οποία αξιοποιούσε εργαλεία τεχνητής νοημοσύνης (AI), κατάφερε μέσα σε λίγους μόλις μήνες να παραβιάσει 12.000 λογαριασμούς σε περισσότερους από 10.000 οργανισμούς παγκοσμίως.
Πώς λειτουργούσε το EvilTokens και η αξιοποίηση της AI
Το EvilTokens εμφανίστηκε για πρώτη φορά τον περασμένο Φεβρουάριο μέσω καναλιού στο Telegram, λειτουργώντας ως υπηρεσία «Cybercrime-as-a-Service» με αρχικό κόστος 1.500 δολαρίων και μηνιαία συνδρομή 500 δολαρίων. Η πλατφόρμα παρείχε ένα πλήρες πακέτο αυτοματοποιημένων εργαλείων για τη μαζική παραβίαση ηλεκτρονικών διευθύνσεων.
Στον πυρήνα της υπηρεσίας βρισκόταν ένα εξειδικευμένο AI chatbot, ικανό να αναλύει έως και 5.000 μηνύματα ηλεκτρονικού ταχυδρομείου ταυτόχρονα. Το σύστημα εντόπιζε σχέσεις εμπιστοσύνης, στελέχη με δικαίωμα έγκρισης πληρωμών και ευαίσθητες οικονομικές διαδικασίες. Στη συνέχεια, συνέτασσε εξαιρετικά πειστικά μηνύματα παραπλάνησης (phishing/BEC), υποδυόμενο πραγματικούς συνεργάτες ή ανώτερα στελέχη, ώστε να πείσει τους υπαλλήλους να μεταφέρουν κεφάλαια σε τραπεζικούς λογαριασμούς των δραστών.

Η τεχνική Device Code και η εκμετάλλευση του OAuth
Για την απόκτηση πρόσβασης στους λογαριασμούς, το EvilTokens εκμεταλλευόταν έναν νόμιμο μηχανισμό ταυτοποίησης OAuth, γνωστό ως device code authentication. Πρόκειται για διαδικασία που σχεδιάστηκε αρχικά για συσκευές περιορισμένης διεπαφής, όπως οι έξυπνες τηλεοράσεις, όπου ο χρήστης λαμβάνει έναν κωδικό και τον εισάγει σε ξεχωριστό πρόγραμμα περιήγησης.
Οι επιτιθέμενοι παρέσυραν τα θύματα σε παραπλανητικές ιστοσελίδες που αλληλεπιδρούσαν σε πραγματικό χρόνο με την υπηρεσία ταυτότητας Microsoft Entra. Μέσω πολύπλοκου κώδικα Node.js στο παρασκήνιο, η πλατφόρμα παρέκαμπτε τους παραδοσιακούς μηχανισμούς ανίχνευσης απειλών, καθοδηγώντας τους χρήστες να επικυρώσουν οι ίδιοι τη συσκευή του εισβολέα στην επίσημη πύλη της Microsoft.
Διεθνής επιχείρηση και συλλήψεις
Η εξάρθρωση πραγματοποιήθηκε χάρη σε συντονισμένες νομικές και τεχνικές ενέργειες της Microsoft, με τη συνδρομή της εταιρείας ασφαλείας SpyCloud και των διεθνών αρχών. Στο πλαίσιο της επιχείρησης κατασχέθηκαν 50 ιστότοποι και 150 σχετικά domain, ενώ η Μητροπολιτική Αστυνομία του Λονδίνου προχώρησε στη σύλληψη δύο υπόπτων στο Ηνωμένο Βασίλειο.
Τα θύματα εντοπίζονται κυρίως στις Ηνωμένες Πολιτείες, τον Καναδά, το Ηνωμένο Βασίλειο, την Αυστραλία, την Ινδία και τη Γαλλία, καλύπτοντας κρίσιμους τομείς όπως οι χρηματοπιστωτικές υπηρεσίες, η υγεία, η τριτοβάθμια εκπαίδευση και το real estate.
Η Microsoft επισημαίνει ότι η χρήση AI μεταβάλλει ριζικά το τοπίο των κυβερνοαπειλών, καθώς επιτρέπει στους εισβολείς να χαρτογραφούν τα δεδομένα ενός οργανισμού σε λίγα λεπτά αντί για ημέρες. Οι ειδικοί συνιστούν στις επιχειρήσεις να εφαρμόζουν αυστηρά πρωτόκολλα πολλαπλής ταυτοποίησης και να επαληθεύουν κάθε αίτημα αλλαγής τραπεζικών στοιχείων ή μεταφοράς χρημάτων μέσω δευτερεύοντος, ασφαλούς καναλιού επικοινωνίας.
























