Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

องค์กรกว่า 10,000 แห่งถูกโจมตี EvilTokens หลังโครงสร้างพื้นฐานหลักถูกปิดกั้น

ฟิชชิงรหัสยืนยันตัวตนผ่านสมาร์ทโฟนข้างแล็ปท็อป / TokenPost.ai

โครงสร้างพื้นฐานหลักของบริการฟิชชิง EvilTokens ถูกปิดกั้น หลังถูกใช้โจมตีองค์กรกว่า 10,000 แห่งและกล่องจดหมายมากกว่า 12,000 กล่อง โดยผู้โจมตีอาศัยขั้นตอนยืนยันตัวตนตามปกติเพื่อขโมยโทเคนเข้าถึงบัญชี แทนการขโมยรหัสผ่านหรือการยืนยันตัวตนหลายปัจจัย(MFA)โดยตรง

Crypto Briefing รายงานว่า ไมโครซอฟท์($MSFT) ร่วมกับหน่วยสืบสวนอาชญากรรมดิจิทัล(DCU) และหน่วยงานพันธมิตร ได้รื้อโครงสร้างพื้นฐานที่ใช้ดำเนินงาน EvilTokens แล้ว โดยกลุ่มที่เกี่ยวข้องถูกติดตามภายใต้รหัส 'Storm-2992'

วิธีการหลักของ EvilTokens คือการใช้ device code flow ของไมโครซอฟท์ ซึ่งเป็นรูปแบบการยืนยันตัวตน OAuth ที่ออกแบบมาสำหรับอุปกรณ์ที่ไม่มีเบราว์เซอร์หรือแป้นพิมพ์

ผู้โจมตีจะสร้างรหัสยืนยันตัวตนและหลอกให้เหยื่อกรอกรหัสดังกล่าวในหน้าล็อกอินไมโครซอฟท์ของจริง เมื่อเหยื่อกรอกรหัสผ่านและยืนยัน MFA สำเร็จ สิทธิ์เข้าถึงจะถูกมอบให้กับเซสชันที่ผู้โจมตีเริ่มต้นไว้

การโจมตีนี้จึงแตกต่างจากฟิชชิงแบบเดิม เพราะเหยื่อใช้งานหน้าล็อกอินไมโครซอฟท์จริง ทำให้ยากต่อการตรวจจับจากหน้าจอยืนยันตัวตนเพียงอย่างเดียว

อย่างไรก็ตาม ระบบยืนยันตัวตนไม่ได้ถูกเจาะโดยตรง เหยื่อเป็นผู้อนุมัติคำขอยืนยันตัวตนที่ผู้โจมตีสร้างขึ้นเอง จึงทำให้มีการออกโทเคนไปยังเซสชันของผู้โจมตี

ไมโครซอฟท์วิเคราะห์ว่า ผู้โจมตีใช้โทเคนที่ขโมยมาเพื่อดึงอีเมลและสร้างกฎกล่องจดหมายที่เป็นอันตราย นอกจากนี้ยังใช้ Microsoft Graph เพื่อสำรวจโครงสร้างองค์กรและสิทธิ์การเข้าถึง ขณะที่บางบัญชีถูกลงทะเบียนอุปกรณ์ใหม่เพื่อรักษาการเข้าถึง

AI ยังถูกนำมาใช้ในกระบวนการโจมตีเพื่อสร้างข้อความฟิชชิงให้เหมาะกับตำแหน่งงานและขั้นตอนการทำงานของเหยื่อ รวมถึงวิเคราะห์กล่องจดหมาย ปฏิทิน และเอกสารเพื่อค้นหาข้อมูลสำหรับการโจมตีต่อเนื่อง

คำขอโอนเงินหรืออีเมลเกี่ยวกับใบแจ้งหนี้ที่เขียนให้เหมือนสำนวนของเหยื่อ ซึ่งเป็นรูปแบบการฉ้อโกงทางอีเมลธุรกิจ(BEC) ก็ถูกทำให้เป็นระบบอัตโนมัติด้วยเช่นกัน EvilTokens จึงถูกวิเคราะห์ว่าไม่ใช่เพียงเครื่องมือเก็บข้อมูลล็อกอิน แต่เป็นบริการโจมตีที่รองรับการยึดบัญชีและการฉ้อโกงหลังได้โทเคนแล้ว

Sekoia วิเคราะห์ว่า หน้าเว็บฟิชชิงของ EvilTokens เริ่มแพร่กระจายตั้งแต่กลางเดือนกุมภาพันธ์ 2026 และจากการตรวจสอบที่เปิดเผยในเดือนมีนาคมพบว่าโครงสร้างพื้นฐานขยายไปมากกว่า 1,000 โดเมน รหัสที่เหยื่อกรอกจะถูกประมวลผลผ่านหน้าไมโครซอฟท์ของจริง แต่สุดท้ายผู้โจมตีกลับได้โทเคนที่ใช้เข้าถึง Outlook, Microsoft Graph, Azure และ SharePoint

Huntress ระบุว่า การโจมตีแบบ device code phishing เพิ่มขึ้น 1,380% เมื่อเปรียบเทียบช่วงเดือนกรกฎาคมถึงธันวาคม 2025 กับเดือนมกราคมถึงเมษายน 2026 ตัวเลขนี้ครอบคลุมเทเลเมทรีของการโจมตีที่เกี่ยวข้องทั้งหมดที่ Huntress ตรวจพบ ไม่ได้หมายถึงความเสียหายจาก EvilTokens เพียงบริการเดียว

Huntress อธิบายจากการสอบสวนอีกชุดว่า การโจมตีที่เชื่อมโยงกับ EvilTokens มุ่งเป้าไปยังองค์กรกว่า 340 แห่งใน 5 ประเทศ ได้แก่ สหรัฐฯ แคนาดา ออสเตรเลีย นิวซีแลนด์ และเยอรมนี ตัวเลขดังกล่าวมีช่วงเวลาและขอบเขตการนับแตกต่างจากยอดสะสมกว่า 10,000 องค์กรที่ไมโครซอฟท์ระบุ

EvilTokens ยังสอดคล้องกับโมเดล PhaaS ซึ่งให้บริการเครื่องมือและโครงสร้างพื้นฐานสำหรับฟิชชิง ผู้โจมตีจึงสามารถใช้ฟังก์ชันสร้างรหัส ชักนำเหยื่อ เก็บโทเคน และวิเคราะห์บัญชีได้โดยไม่ต้องพัฒนาระบบยืนยันตัวตนเอง

ไมโครซอฟท์จัด device code flow เป็นรูปแบบการยืนยันตัวตนที่มีความเสี่ยงสูงและแนะนำให้บล็อกเมื่อทำได้ สำหรับองค์กรที่จำเป็นต้องใช้ฟังก์ชันนี้ ควรจำกัดผู้ใช้งานผ่านนโยบายการเข้าถึงแบบมีเงื่อนไข พร้อมตรวจสอบบันทึกการเข้าสู่ระบบและการใช้โทเคนที่ผิดปกติ

กรณีนี้สะท้อนว่า AI ถูกใช้เพื่อทำให้การเขียนและเผยแพร่ฟิชชิง รวมถึงการรับมือหลังการโจมตีเป็นระบบอัตโนมัติมากขึ้น ไม่ได้หมายความว่า AI เป็นผู้สร้างวิธีโจมตีรูปแบบใหม่โดยตรง ขณะเดียวกันยังต้องติดตามว่าโครงสร้างพื้นฐานที่ไมโครซอฟท์ปิดกั้นจะกลับมาในรูปแบบผู้ให้บริการรายอื่นหรือบริการดัดแปลงหรือไม่

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1