【安全资讯】EvilTokens:无需窃取密码的新型钓鱼即服务攻击套件
概要:
网络安全领域正面临一种名为EvilTokens的新型钓鱼即服务(PhaaS)攻击套件的威胁。该工具通过滥用微软OAuth 2.0设备授权流程,诱骗受害者完成包括双因素认证(2FA)在内的真实登录过程,从而绕过传统密码窃取手段。自2026年2月以来,该套件已在Telegram上被广泛传播,并被网络犯罪分子迅速采用,用于账户接管和商业电子邮件入侵(BEC)攻击。2026年3月,一场针对超过340家组织的攻击活动凸显了其巨大危害。主要内容:
EvilTokens攻击的核心在于利用OAuth 2.0设备代码授权流程的设计缺陷。攻击者首先通过侦察确认目标账户活跃,随后向受害者发送伪装成发票、共享文档或日历邀请的钓鱼邮件。受害者点击后,会被引导至一个模仿可信品牌的诱饵页面,该页面会向微软请求一个设备代码。关键步骤在于,这个代码属于攻击者的会话,而非受害者的。受害者被引导至微软官方的microsoft.com/devicelogin登录门户输入该代码,从而在不知情的情况下授权了攻击者的设备。微软随后向攻击者的会话颁发访问令牌和刷新令牌,使攻击者能够访问受害者的企业邮件、文件、Teams、SharePoint和OneDrive等资源,进而窃取数据或发起BEC攻击。该攻击套件的危险之处在于其完全绕过了传统钓鱼的识别标志。受害者面对的是真实的微软登录页面,整个认证过程看似正常,甚至包括双因素认证(2FA)。攻击者并未通过技术手段破解2FA,而是诱骗受害者主动为其完成认证。这种攻击方式使得用户多年来养成的检查域名拼写和虚假登录页面的习惯失效。微软在登录页面虽有安全警告,但精心设计的诱饵足以让受害者忽略这些提示。
EvilTokens攻击的新特点在于其高度自动化和针对性。攻击者通过Telegram渠道提供该套件,并利用AI技术动态生成设备代码和定制化诱饵,以提高攻击成功率。该套件已被用于针对金融、人力资源、物流和销售等部门的账户,因为这些账户通常具有更高的数据价值和权限。此次事件的影响范围广泛,涉及多个国家的数百家组织,凸显了现代钓鱼攻击已从窃取密码转向滥用合法认证流程的趋势。企业和个人需重新审视安全策略,限制不必要的设备代码流程,并加强员工对新型钓鱼手法的认知培训。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



