La Digital Crimes Unit (DCU) de Microsoft afirma que coordinó la interrupción de EvilTokens, una plataforma de phishing como servicio (PhaaS) que comprometió más de 12.000 cuentas de Microsoft en más de 10.000 organizaciones de todo el mundo.
La operación apareció en febrero y utilizaba phishing mediante códigos de dispositivo para obtener tokens de autenticación pese a las protecciones de autenticación multifactor. EvilTokens también ofrecía herramientas de IA para analizar bandejas de entrada, identificar objetivos valiosos y crear mensajes de compromiso de correo empresarial. Microsoft sigue al grupo responsable del servicio bajo el nombre Storm-2992.
La operación contó con Health-ISAC, las fuerzas del orden y SpyCloud. Dos hombres, de 32 y 38 años, sospechosos de administrar el sitio web de EvilTokens fueron detenidos en el Reino Unido después de que se recibiera información en agosto. La policía ejecutó órdenes de registro el viernes en direcciones de Canary Wharf y Nine Elms. Ambos quedaron en libertad bajo fianza mientras continúa la investigación.
SpyCloud identificó 8.708 cuentas comprometidas en 6.585 dominios de correo corporativo de 79 países. El servicio ofrecía 44 kits de phishing personalizables a través de Telegram por 500 dólares al mes o un pago único de 1.500 dólares. Microsoft afirma que la interrupción se produjo tras obtener autorización legal para incautar infraestructura activa, pero la amenaza sigue activa y se espera que disminuya su volumen.
Comentarios
0Aún no hay comentarios. Escribe el primero.