Cisco Talos heeft een phishing-as-a-service (PhaaS) platform geïdentificeerd onder de naam ARToken, dat nauw verbonden is met het eerder gedocumenteerde EvilTokens. Dit platform biedt meer dan 80 API-eindpunten voor onder andere device code phishing, het persistent verkrijgen van Primary Refresh Tokens (PRT), toegang tot e-mail, business email compromise (BEC) operaties en het exfiltreren van data uit SharePoint. Operators kunnen deze functies bedienen via een React-gebaseerd dashboard.
De analyse van de JavaScript-code die publiekelijk beschikbaar is, toont een uitgebreide toolkit voor affiliates, inclusief functies die nog niet eerder publiekelijk zijn beschreven in verband met EvilTokens. Het phishingpakket maakt gebruik van een geavanceerd zevenlaagssysteem tegen analyse, waarbij client-side gedragsverificatie wordt gecombineerd met XOR-geëncrypteerde payloads. Dit is een complexere methode dan de eerder bekende server-side X-Antibot-Token techniek.
In maart 2026 publiceerde Sekoia een diepgaande analyse van EvilTokens, een platform dat misbruik maakt van Microsoft's OAuth 2.0 Device Authorization Grant om tokens te onderscheppen en multi-factor authenticatie te omzeilen. Microsoft bevestigde in april 2026 de omvang van deze campagne, waarbij werd gewezen op hogere succespercentages dan eerdere device code aanvallen, het gebruik van AI-gegenereerde gepersonaliseerde lokmiddelen en een geautomatiseerde post-compromise pipeline voor blijvende toegang. Destijds waren er al honderden phishingdomeinen en meer dan duizend phishingpagina's actief, gericht op financiële, HR- en logistieke professionals wereldwijd.
De tweede fase van EvilTokens, zoals beschreven in Sekoia's vervolgonderzoek, omvat een AI-ondersteunde BEC-pijplijn met modellen voor financiële risicoscores en automatische vertaling van e-mails, waarmee per mailbox meerdere op maat gemaakte BEC-scenario's worden gegenereerd. Toegang tot het platform wordt verkocht voor een eenmalige betaling van 1.500 dollar plus 500 dollar per maand, met een optionele levenslange licentie voor een 'Portal Browser'.
De phishingmails die ARToken gebruikt, bootsen legitieme leveranciers na en zijn gericht op specifieke ontvangers binnen organisaties. Cisco Talos vond twee vrijwel identieke berichten die op 20 april 2026 werden verzonden, waarbij gebruik werd gemaakt van een bestaand leverancierscontact om factuurgerelateerde vragen te stellen. De e-mails bevatten een Reply-To-adres dat afwijkt van het afzenderdomein, waardoor reacties niet bij de echte leverancier terechtkomen. SPF, DKIM en DMARC controles falen allemaal, wat duidt op een niet-geauthenticeerde verzendingsroute. De berichten bevatten kleine variaties en een inline handtekeningafbeelding om detectie te bemoeilijken. De zichtbare link lijkt te verwijzen naar een echte SharePoint-omgeving van de leverancier, maar de daadwerkelijke hyperlink wijkt af, wat onderdeel is van de aanvalsmethode.
Meer technische details en indicatoren van compromittering zijn beschikbaar via de Cisco Talos IOC repository. Microsoft heeft de omvang van deze campagne bevestigd in een security blog waarin ook de gebruikte AI-technieken en de impact worden toegelicht.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *