Belegte ATT&CK-Technik zum Erstzugriff+6
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accounts
Die Phishing-as-a-Service (PhaaS)-Plattform EvilTokens, die über 12.000 Microsoft-Konten in mehr als 10.000 Organisationen kompromittierte, wurde von Microsofts Digital Crimes Unit (DCU) zerschlagen. Betroffen waren Unternehmen aus verschiedenen Sektoren weltweit, darunter Finanzdienstleistungen und Gesundheitswesen. Zwei mutmaßliche Administratoren wurden in Großbritannien verhaftet. Organisationen sollten ihre Sicherheitsprotokolle überprüfen und auf ungewöhnliche Anmeldeaktivitäten achten.
SecBoard-Einordnung
Die Kompromittierung von Microsoft-Konten durch PhaaS-Plattformen kann zu weitreichenden Business Email Compromise (BEC)-Kampagnen führen, die erhebliche finanzielle und reputative Schäden verursachen können.
Realistisch schlimmster Fall: Umfassende Kompromittierung von Unternehmensdaten, Finanzbetrug durch BEC-Kampagnen und Verlust des Vertrauens von Kunden und Partnern.
Empfehlung: Überprüfen Sie Sicherheitsprotokolle, implementieren Sie Multi-Faktor-Authentifizierung (MFA) und schulen Sie Mitarbeiter im Erkennen von Phishing-Versuchen, insbesondere von Device-Code-Phishing. Achten Sie auf ungewöhnliche Anmeldeaktivitäten.
Betroffen
Organisationen, die Microsoft-Konten nutzen, insbesondere in den Sektoren Finanzdienstleistungen, Gesundheitswesen, Großhandel, Baugewerbe, Immobilien und Hochschulbildung.
Prüfen
3- ▸Überprüfen Sie die Implementierung und Durchsetzung von Multi-Faktor-Authentifizierung (MFA) für alle Microsoft-Konten.
- ▸Analysieren Sie Anmelde-Logs auf ungewöhnliche Anmeldeorte, -zeiten oder -muster, die auf kompromittierte Konten hindeuten könnten.
▸ 1 weitere▾ weniger
- ▸Führen Sie Phishing-Simulationen durch, die Device-Code-Phishing-Techniken nachahmen, um die Widerstandsfähigkeit der Mitarbeiter zu testen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genauen Methoden, die EvilTokens für das Device-Code-Phishing verwendet hat, sind nicht detailliert beschrieben.
- ▸Es ist nicht spezifiziert, welche spezifischen Daten oder Berechtigungen nach der Kompromittierung der Konten erlangt wurden.
- ▸Die geografische Verteilung der betroffenen Organisationen außerhalb des Vereinigten Königreichs ist nicht detailliert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Resource Development detektieren?
- Können wir Initial Access detektieren?
MITRE ATT&CK(4)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Die Phishing-as-a-Service (PhaaS)-Plattform EvilTokens, die über 12.000 Microsoft-Konten in mehr als 10.000 Organisationen kompromittierte“
„nicht spezifiziert im Artikel“
„betroffen von dieser Device-Code-Phishing-Technik“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
1
Zustellung
1
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- BleepingComputerKontextEvilTokens PhaaS disrupted after compromising 12,000 Microsoft accounts
- The RecordKontextTwo arrested in UK after Microsoft takedown of ‘Eviltokens’ AI-chatbot for cybercriminals
Quellen & Belege· 2 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktion mit eigener Recherche und eigenen Quellen, regelmaessig Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap