SecBoard
Zurück zur Übersicht
Niedrig6 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Belegte ATT&CK-Technik zum Erstzugriff+6

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accounts

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Die Phishing-as-a-Service (PhaaS)-Plattform EvilTokens, die über 12.000 Microsoft-Konten in mehr als 10.000 Organisationen kompromittierte, wurde von Microsofts Digital Crimes Unit (DCU) zerschlagen. Betroffen waren Unternehmen aus verschiedenen Sektoren weltweit, darunter Finanzdienstleistungen und Gesundheitswesen. Zwei mutmaßliche Administratoren wurden in Großbritannien verhaftet. Organisationen sollten ihre Sicherheitsprotokolle überprüfen und auf ungewöhnliche Anmeldeaktivitäten achten.

SecBoard-Einordnung

Die Kompromittierung von Microsoft-Konten durch PhaaS-Plattformen kann zu weitreichenden Business Email Compromise (BEC)-Kampagnen führen, die erhebliche finanzielle und reputative Schäden verursachen können.

Realistisch schlimmster Fall: Umfassende Kompromittierung von Unternehmensdaten, Finanzbetrug durch BEC-Kampagnen und Verlust des Vertrauens von Kunden und Partnern.

Empfehlung: Überprüfen Sie Sicherheitsprotokolle, implementieren Sie () und schulen Sie Mitarbeiter im Erkennen von Phishing-Versuchen, insbesondere von Device-Code-Phishing. Achten Sie auf ungewöhnliche Anmeldeaktivitäten.

Betroffen

Organisationen, die Microsoft-Konten nutzen, insbesondere in den Sektoren Finanzdienstleistungen, Gesundheitswesen, Großhandel, Baugewerbe, Immobilien und Hochschulbildung.

Prüfen

3
  • Überprüfen Sie die Implementierung und Durchsetzung von Multi-Faktor-Authentifizierung (MFA) für alle Microsoft-Konten.
  • Analysieren Sie Anmelde-Logs auf ungewöhnliche Anmeldeorte, -zeiten oder -muster, die auf kompromittierte Konten hindeuten könnten.
1 weitere
  • Führen Sie Phishing-Simulationen durch, die Device-Code-Phishing-Techniken nachahmen, um die Widerstandsfähigkeit der Mitarbeiter zu testen.

Offene Punkte

3
anzeigen
  • Die genauen Methoden, die EvilTokens für das Device-Code-Phishing verwendet hat, sind nicht detailliert beschrieben.
  • Es ist nicht spezifiziert, welche spezifischen Daten oder Berechtigungen nach der Kompromittierung der Konten erlangt wurden.
  • Die geografische Verteilung der betroffenen Organisationen außerhalb des Vereinigten Königreichs ist nicht detailliert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?
  • Können wir Initial Access detektieren?

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1566Phishingzugeordnetabgeleitet

Die Phishing-as-a-Service (PhaaS)-Plattform EvilTokens, die über 12.000 Microsoft-Konten in mehr als 10.000 Organisationen kompromittierte

T1136Create Accountzugeordnet

nicht spezifiziert im Artikel

T1566.002Phishing: Phishing: Spearphishing Linkzugeordnet

betroffen von dieser Device-Code-Phishing-Technik

T1586Compromise Accountsabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

1

Zustellung

1

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. BleepingComputerKontext
    EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accounts
  2. The RecordKontext
    Two arrested in UK after Microsoft takedown of ‘Eviltokens’ AI-chatbot for cybercriminals

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The RecordKontextPUBLICZuverlässigkeit B

Redaktion mit eigener Recherche und eigenen Quellen, regelmaessig Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap

Themen
Security