امنیت سایبری و شبکه

عملیات موفق مایکروسافت در انهدام پلتفرم EvilTokens؛ پایان فعالیت ابزار مخرب مبتنی بر هوش مصنوعی

واحد امنیت سایبری مایکروسافت موفق شد پلتفرم «EvilTokens» را که با بهره‌گیری از ابزارهای خودکار و هوش مصنوعی، زمینه نقض امنیتی بیش از ۱۲ هزار حساب کاربری را فراهم کرده بود، از دسترس خارج کند.

تحلیل عملکرد EvilTokens

پلتفرم EvilTokens به عنوان یک سرویس مخرب (Phishing-as-a-Service) طراحی شده بود که مهاجمان را قادر می‌ساخت با دور زدن لایه‌های احراز هویت چندعاملی (MFA)، به توکن‌های نشست (Session Tokens) کاربران دسترسی پیدا کنند. برخلاف حملات فیشینگ سنتی، این ابزار با استفاده از قابلیت‌های هوش مصنوعی، فرآیند سرقت و تزریق توکن‌ها را به صورت خودکار و در مقیاس وسیع انجام می‌داد.

استراتژی مایکروسافت در مقابله با تهدیدات هوشمند

تیم تحقیقاتی مایکروسافت با رهگیری زیرساخت‌های C2 (فرماندهی و کنترل) این پلتفرم، تمامی دامنه‌ها و سرویس‌های مرتبط با آن را مسدود کرد. این اقدام نشان‌دهنده تغییر پارادایم در حملات سایبری است که در آن مهاجمان از مدل‌های زبانی برای شخصی‌سازی فیشینگ و تحلیل رفتاریِ قربانیان استفاده می‌کنند.

مشخصات فنی حمله و مقابله:

  • نوع حمله: Adversary-in-the-Middle (AiTM) با استفاده از سرقت توکن نشست.
  • تعداد قربانیان: بیش از ۱۲,۰۰۰ حساب کاربری تجاری و شخصی.
  • مکانیزم مخرب: خودکارسازی فرآیند فیشینگ از طریق هوش مصنوعی جهت افزایش نرخ موفقیت.
  • اقدام مایکروسافت: مسدودسازی زیرساخت‌های توزیع‌کننده و غیرفعال‌سازی توکن‌های سرقت شده.

نتیجه‌گیری برای متخصصان

انهدام EvilTokens زنگ خطری برای مدیران شبکه است تا استراتژی‌های دفاعی خود را از احراز هویت صرف، به سمت مدل‌های «اعتماد صفر» (Zero Trust) و استفاده از کلیدهای امنیتی سخت‌افزاری (FIDO2) سوق دهند که در برابر حملات AiTM مصونیت بیشتری دارند.

حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای