واحد امنیت سایبری مایکروسافت موفق شد پلتفرم «EvilTokens» را که با بهرهگیری از ابزارهای خودکار و هوش مصنوعی، زمینه نقض امنیتی بیش از ۱۲ هزار حساب کاربری را فراهم کرده بود، از دسترس خارج کند.
تحلیل عملکرد EvilTokens
پلتفرم EvilTokens به عنوان یک سرویس مخرب (Phishing-as-a-Service) طراحی شده بود که مهاجمان را قادر میساخت با دور زدن لایههای احراز هویت چندعاملی (MFA)، به توکنهای نشست (Session Tokens) کاربران دسترسی پیدا کنند. برخلاف حملات فیشینگ سنتی، این ابزار با استفاده از قابلیتهای هوش مصنوعی، فرآیند سرقت و تزریق توکنها را به صورت خودکار و در مقیاس وسیع انجام میداد.
استراتژی مایکروسافت در مقابله با تهدیدات هوشمند
تیم تحقیقاتی مایکروسافت با رهگیری زیرساختهای C2 (فرماندهی و کنترل) این پلتفرم، تمامی دامنهها و سرویسهای مرتبط با آن را مسدود کرد. این اقدام نشاندهنده تغییر پارادایم در حملات سایبری است که در آن مهاجمان از مدلهای زبانی برای شخصیسازی فیشینگ و تحلیل رفتاریِ قربانیان استفاده میکنند.
مشخصات فنی حمله و مقابله:
- نوع حمله: Adversary-in-the-Middle (AiTM) با استفاده از سرقت توکن نشست.
- تعداد قربانیان: بیش از ۱۲,۰۰۰ حساب کاربری تجاری و شخصی.
- مکانیزم مخرب: خودکارسازی فرآیند فیشینگ از طریق هوش مصنوعی جهت افزایش نرخ موفقیت.
- اقدام مایکروسافت: مسدودسازی زیرساختهای توزیعکننده و غیرفعالسازی توکنهای سرقت شده.
نتیجهگیری برای متخصصان
انهدام EvilTokens زنگ خطری برای مدیران شبکه است تا استراتژیهای دفاعی خود را از احراز هویت صرف، به سمت مدلهای «اعتماد صفر» (Zero Trust) و استفاده از کلیدهای امنیتی سختافزاری (FIDO2) سوق دهند که در برابر حملات AiTM مصونیت بیشتری دارند.