Organisationen sollten ihre Mitarbeiter über die Risiken von Phishing-Angriffen aufklären und verdächtige E-Mails melden.
Belegte ATT&CK-Technik zum Erstzugriff+6
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Two arrested in UK after Microsoft takedown of ‘Eviltokens’ AI-chatbot for cybercriminals
Microsoft hat die KI-gestützte Cyberkriminalitätsplattform „EvilTokens“ vom Netz genommen und zwei mutmaßliche Betreiber in Großbritannien festgenommen. Die Plattform bot Cyberkriminellen Tools zur Automatisierung von Betrug und zur Monetarisierung von Zugängen. Betroffen waren Nutzer, deren E-Mail-Postfächer analysiert wurden, um Betrugsstrategien zu entwickeln.
SecBoard-Einordnung
Die Plattform ermöglichte Cyberkriminellen die Automatisierung und Skalierung von Betrugsaktivitäten, was das Risiko für Organisationen und deren Mitarbeiter durch Phishing und Kontoübernahmen erhöht. Die Nutzung von KI zur Analyse von E-Mail-Postfächern deutet auf hochgradig personalisierte Angriffe hin.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten Mitarbeiter Opfer von hochentwickelten Phishing-Angriffen werden, die zu Kontoübernahmen, Datenlecks und finanziellen Verlusten für die Organisation führen.
Empfehlung: Organisationen sollten ihre Mitarbeiter über die Risiken von Phishing-Angriffen aufklären und verdächtige E-Mails melden. Zudem sollten E-Mail-Sicherheitslösungen zur Erkennung und Abwehr von Phishing-Versuchen überprüft und verstärkt werden.
Im erfassten Bestand
- ▸4. erfasste Meldung zu Amadey innerhalb von 90 Tagen.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Betroffen
Nutzer, deren E-Mail-Postfächer analysiert wurden, um Betrugsstrategien zu entwickeln, sowie potenzielle Opfer betrügerischer Aktivitäten sind betroffen.
Prüfen
3- ▸Überprüfen Sie E-Mail-Sicherheitsgateways auf die Erkennung von Phishing-E-Mails, die auf Kontoübernahme abzielen.
- ▸Führen Sie Phishing-Simulationen durch, um die Widerstandsfähigkeit der Mitarbeiter gegen personalisierte Betrugsversuche zu testen.
▸ 1 weitere▾ weniger
- ▸Analysieren Sie Protokolle von E-Mail-Systemen auf ungewöhnliche Anmeldeversuche oder E-Mail-Weiterleitungsregeln.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen KI-Technologien von EvilTokens verwendet wurden.
- ▸Die genaue Anzahl der weltweit betroffenen Personen ist nicht spezifiziert.
- ▸Es ist nicht spezifiziert, welche spezifischen Branchen oder Organisationen primär ins Visier genommen wurden.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Resource Development detektieren?
- Können wir Initial Access detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(5)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Die Plattform bot Cyberkriminellen Tools zur Automatisierung von Betrug und zur Monetarisierung von Zugängen. Betroffen waren Nutzer, deren E-Mail-Postfächer analysiert wurden, um Betrugsstrategien zu entwickeln.“
„Betroffen waren Nutzer, deren E-Mail-Postfächer analysiert wurden, um Betrugsstrategien zu entwickeln.“
„Die Plattform bot Cyberkriminellen Tools zur Automatisierung von Betrug und zur Monetarisierung von Zugängen.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
1
Zustellung
2
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- BleepingComputerKontextEvilTokens PhaaS disrupted after compromising 12,000 Microsoft accounts
- The RecordKontextTwo arrested in UK after Microsoft takedown of ‘Eviltokens’ AI-chatbot for cybercriminals
Quellen & Belege· 2 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktion mit eigener Recherche und eigenen Quellen, regelmaessig Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap