SecBoard
Zurück zur Übersicht
Niedrig6 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Organisationen sollten ihre Mitarbeiter über die Risiken von Phishing-Angriffen aufklären und verdächtige E-Mails melden.

Belegte ATT&CK-Technik zum Erstzugriff+6

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Two arrested in UK after Microsoft takedown of ‘Eviltokens’ AI-chatbot for cybercriminals

The Record·
Originalartikel lesen bei The Record

Microsoft hat die KI-gestützte Cyberkriminalitätsplattform „EvilTokens“ vom Netz genommen und zwei mutmaßliche Betreiber in Großbritannien festgenommen. Die Plattform bot Cyberkriminellen Tools zur Automatisierung von Betrug und zur Monetarisierung von Zugängen. Betroffen waren Nutzer, deren E-Mail-Postfächer analysiert wurden, um Betrugsstrategien zu entwickeln.

SecBoard-Einordnung

Die Plattform ermöglichte Cyberkriminellen die Automatisierung und Skalierung von Betrugsaktivitäten, was das Risiko für Organisationen und deren Mitarbeiter durch und Kontoübernahmen erhöht. Die Nutzung von KI zur Analyse von E-Mail-Postfächern deutet auf hochgradig personalisierte Angriffe hin.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Mitarbeiter Opfer von hochentwickelten Phishing-Angriffen werden, die zu Kontoübernahmen, Datenlecks und finanziellen Verlusten für die Organisation führen.

Empfehlung: Organisationen sollten ihre Mitarbeiter über die Risiken von Phishing-Angriffen aufklären und verdächtige E-Mails melden. Zudem sollten E-Mail-Sicherheitslösungen zur Erkennung und Abwehr von Phishing-Versuchen überprüft und verstärkt werden.

Im erfassten Bestand

  • 4. erfasste Meldung zu Amadey innerhalb von 90 Tagen.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Betroffen

Nutzer, deren E-Mail-Postfächer analysiert wurden, um Betrugsstrategien zu entwickeln, sowie potenzielle Opfer betrügerischer Aktivitäten sind betroffen.

Prüfen

3
  • Überprüfen Sie E-Mail-Sicherheitsgateways auf die Erkennung von Phishing-E-Mails, die auf Kontoübernahme abzielen.
  • Führen Sie Phishing-Simulationen durch, um die Widerstandsfähigkeit der Mitarbeiter gegen personalisierte Betrugsversuche zu testen.
1 weitere
  • Analysieren Sie Protokolle von E-Mail-Systemen auf ungewöhnliche Anmeldeversuche oder E-Mail-Weiterleitungsregeln.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen KI-Technologien von EvilTokens verwendet wurden.
  • Die genaue Anzahl der weltweit betroffenen Personen ist nicht spezifiziert.
  • Es ist nicht spezifiziert, welche spezifischen Branchen oder Organisationen primär ins Visier genommen wurden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?
  • Können wir Initial Access detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(5)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1566Phishingzugeordnetabgeleitet

Die Plattform bot Cyberkriminellen Tools zur Automatisierung von Betrug und zur Monetarisierung von Zugängen. Betroffen waren Nutzer, deren E-Mail-Postfächer analysiert wurden, um Betrugsstrategien zu entwickeln.

T1114Email Collectionzugeordnet

Betroffen waren Nutzer, deren E-Mail-Postfächer analysiert wurden, um Betrugsstrategien zu entwickeln.

T1565Data Manipulationzugeordnet

Die Plattform bot Cyberkriminellen Tools zur Automatisierung von Betrug und zur Monetarisierung von Zugängen.

T1199Trusted Relationshipabgeleitet
T1586Compromise Accountsabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

1

Zustellung

2

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. BleepingComputerKontext
    EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accounts
  2. The RecordKontext
    Two arrested in UK after Microsoft takedown of ‘Eviltokens’ AI-chatbot for cybercriminals

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The RecordKontextPUBLICZuverlässigkeit Bdiese Meldung

Redaktion mit eigener Recherche und eigenen Quellen, regelmaessig Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap

Themen
CybercrimeGovernmentNews