- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Недавняя кампания EvilTokens, направленная против компаний в США и Европе, выявила новую уязвимость в системе безопасности электронной почты. Эта техника «призрачного фишинга» скрывает вредоносную страницу до тех пор, пока она не будет расшифрована и не оживет в браузере жертвы.
Для руководителей служб безопасности риск очевиден: традиционные проверки URL-адресов могут пропустить атаку, в то время как доступ к Microsoft 365, конфиденциальные данные и время отклика уже находятся под угрозой.
Электронное письмо выглядит безопасным. Но браузер говорит об обратном.
Недавняя атака EvilTokens демонстрирует, как фишинговая ссылка может казаться безобидной при первоначальной проверке, но при этом приводить к захвату учетной записи Microsoft 365.Этот набор инструментов использует фишинг с использованием кода устройства Microsoft, чтобы убедить жертв пройти легитимный процесс входа в систему Microsoft и неосознанно разрешить доступ к их учетным записям. При этом ему не требуется напрямую красть пароль.
Реальная атака остается скрытой до тех пор, пока страница не откроется в браузере. Ее HTML-код зашифрован с помощью AES-GCM и становится видимым только после того, как браузер расшифрует его и отобразит фишинговый контент в DOM.
В результате статические проверки URL-адресов и сетевые средства контроля могут фиксировать первоначальный ответ, не позволяя увидеть то, что фактически видит сотрудник. Этот пробел в видимости может привести к следующим последствиям:
- Более длительный период воздействия взлома учетных записей Microsoft 365.
- Задержка в принятии решений по сдерживанию и реагированию
- Несанкционированный доступ к корпоративной электронной почте, файлам и облачным сервисам.
- Дополнительные неопределенные предупреждения были переданы старшим аналитикам.
- Увеличение объема работы по расследованию и операционных расходов.
- Неполные доказательства блокировки соответствующей инфраструктуры.
Где фишинг-призраки наносят наибольший ущерб
Анализ угроз от ANY.RUN показывает, что недавняя активность EvilTokens сосредоточена в США и Европе и нацелена на технологические, производственные, образовательные, банковские, консалтинговые, финансовые и компании, предоставляющие услуги в сфере управляемой безопасности.Совпадение факторов трудно игнорировать. Согласно данным ANY.RUN, полученным от 15 000 организаций, подверженных фишингу в 2026 году, этот показатель достиг 75,6% в консалтинге, 72,8% в финансовых услугах, 71,9% в производстве, 67,9% в технологиях, 66,7% в банковском секторе и 66,1% среди поставщиков управляемых услуг безопасности (MSSP) .
Это делает скрытый фишинг особенно опасным для этих секторов. Взлом одной учетной записи Microsoft 365 может привести к утечке конфиденциальных данных, компрометации и мошенничеству с корпоративной электронной почтой, а также к дорогостоящему реагированию на инциденты.
Чем дольше атака остается скрытой, тем выше вероятность того, что один инцидент с участием одной учетной записи перерастет в более масштабную проблему для бизнеса.
Сделайте призрака видимым, прежде чем бизнес поплатится за это.
Наиболее эффективный способ выявления фишинговых атак, осуществляемых через фантомные ссылки, — это открытие подозрительных ссылок в изолированной среде, поддерживающей анализ данных непосредственно в браузере.
В интерактивной песочнице ANY.RUN аналитики могут выйти за рамки зашифрованного ответа AES-GCM и посмотреть, что происходит после расшифровки страницы. Они могут увидеть, как фишинговый контент появляется в DOM, связать это изменение с запросом Fetch/XHR и отследить код устройства Microsoft до конечной точки /api/device/start.
Просмотр данных в браузере позволяет объединить весь ход атаки в рамках одного расследования:
- Снимки DOM показывают, когда происходит изменение скрытой страницы и появляется пользовательский код.
- HTTP-запросы раскрывают внутреннюю коммуникацию, лежащую в основе потока данных от устройства к коду.
- Информация об URL-адресе раскрывает конечный пункт назначения и сигнатуры срабатывания обнаружения.
- Индикаторы предоставляют информацию о доменах, конечных точках, хешах и инфраструктуре для дальнейшего поиска угроз.
Вместо того чтобы вручную восстанавливать атаку, команды получают прямые доказательства того, как ведет себя страница, что она запрашивает и какие артефакты помогают локализовать и обнаружить атаку.
От данных на уровне браузера к более понятной передаче информации в центр управления безопасностью.
Для переноса этих доказательств с первого уровня на второй уровень расследование автоматически генерирует отчет с кратким обзором, созданным с помощью ИИ, и рекомендуемыми дальнейшими действиями.
Вместо того чтобы заново строить дело на основе необработанных данных браузера, старшие аналитики получают ключевые выводы, наблюдаемое поведение, индикаторы и контекст реакции в одном месте. Это ускоряет передачу информации, сокращает объем повторяющейся работы и помогает командам переходить от проверки к локализации проблемы с меньшими задержками.
Предотвратите фишинговые атаки в браузере, прежде чем они достигнут бизнеса.
Дело EvilTokens обнажает неприятную правду: электронное письмо может пройти проверку, в то время как настоящая атака поджидает вас внутри браузера.
Без доступа к информации на уровне браузера центр управления безопасностью вынужден принимать важные решения, опираясь на неполные данные. Эта задержка дает злоумышленникам больше времени для получения доступа, расширения масштабов своей деятельности и превращения одной скомпрометированной учетной записи Microsoft 365 в дорогостоящий инцидент для бизнеса.
Это помогает руководителям служб безопасности:
- Сократите период, в течение которого уязвимость может привести к более масштабным инцидентам, прежде чем она перерастет в более серьезную проблему.
- Снизьте нагрузку на старших аналитиков , предоставив аналитикам первого уровня достаточно доказательств для раскрытия большего количества дел.
- Ускорьте сдерживание атаки , получив полный контекст атаки уже на этапе эскалации.
- Повысьте охват обнаружения, используя анализ поведения браузера, инфраструктуры и повторяющихся моделей атак.
- Снизьте затраты на реагирование на фишинговые атаки , сократив объем ручной работы и дублирование задач.
- Принимайте решения, касающиеся рисков, основываясь на доказательствах, а не полагаясь на чистые результаты сканирования или неубедительные заключения.
Современный фишинг уже не раскрывается полностью в электронном письме или первоначальном ответе на URL-адрес. Командам безопасности необходима прозрачность, позволяющая отслеживать атаку в браузере и выявлять её до того, как бизнес понесёт убытки.
Снизьте риски для бизнеса : предоставьте аналитикам полные данные о действиях в браузере, чтобы быстрее пресекать фишинговые атаки с использованием «призрачных» учетных записей и предотвратить перерастание одной взломанной учетной записи в дорогостоящий инцидент.
Для просмотра ссылки Войди
Последнее редактирование: