Como os kits de phishing com IA contornam o MFA nas contas Microsoft
A Microsoft desmantelou o EvilTokens, um serviço de phishing por subscrição que usava um chatbot para ler caixas de correio roubadas e escolher alvos de pagamento. Eis como contornava o MFA e o que mudar já este mês.
A Microsoft afirmou ter liderado um desmantelamento à escala do setor de um serviço de phishing pago chamado EvilTokens, usado para comprometer 12.000 contas em 10.000 organizações, segundo a Ars Technica. A parte que deve interessar aos empresários não é o volume. É o método: os atacantes não decifraram palavras-passe nem roubaram códigos de uso único, e, uma vez dentro de uma caixa de correio, um chatbot com IA fazia o trabalho de reconhecimento que antes levava dias a uma pessoa.
O que realmente mudou
O EvilTokens era vendido como software. Apareceu num canal do Telegram em fevereiro, custava 1.500 dólares para começar e 500 dólares por mês depois disso, e reunia a maior parte das etapas de um ataque em massa a contas de email num único painel.
O ponto de entrada era a autenticação por código de dispositivo. Trata-se de um fluxo OAuth legítimo, criado para televisores e outros dispositivos que não conseguem lidar facilmente com um formulário de início de sessão: o dispositivo mostra um código curto, a pessoa introduz-o num browser do telemóvel ou do portátil, e o dispositivo fica autenticado. O EvilTokens enviava spam em massa; as vítimas que clicavam numa ligação chegavam a uma página com um script oculto que comunicava em tempo real com o fornecedor de identidade da Microsoft e gerava um código de dispositivo para um dispositivo controlado pelo atacante. Mostrava-se depois à vítima esse código, com instruções para o introduzir na página oficial de início de sessão de dispositivo da Microsoft. Como a página de início de sessão é genuína e é a própria vítima que completa o processo, este fluxo semelhante a um consentimento não se parece com uma palavra-passe roubada.
Depois do acesso, o chatbot assumia o controlo. A Microsoft afirmou que a plataforma conseguia analisar a caixa de correio de uma vítima para encontrar relações de confiança, identificar quem tinha autoridade para autorizar pagamentos e onde a fraude seria mais provável de resultar, redigindo depois mensagens a fazer-se passar por contactos conhecidos. Processava 5.000 caixas de correio comprometidas de cada vez e mapeava quais os funcionários que podiam movimentar dinheiro e a quem reportavam.
As vítimas concentravam-se nos EUA, seguidos pelo Canadá, Reino Unido, Austrália, Índia e França, em setores como a distribuição grossista, a construção, os serviços financeiros, o imobiliário, o ensino superior e a saúde. A Microsoft apreendeu 50 sites e mais 150 domínios através de um processo judicial, e a Polícia Metropolitana do Reino Unido deteve dois homens sob suspeita de crimes relacionados.
Porque é que isto importa para uma pequena empresa
Duas suposições em que muitas pequenas empresas assentam ficaram mais frágeis.
A primeira é que a autenticação multifator é a linha de chegada. Neste caso, o MFA não foi vencido por se roubar um código a alguém através de phishing. A vítima foi conduzida por um processo de início de sessão real da Microsoft que inscreveu o dispositivo do atacante. Se a vossa narrativa de segurança é «ativámos o MFA», essa narrativa tem agora uma falha.
A segunda é que uma invasão dá tempo. O próprio resumo da Microsoft sobre a lição aprendida é direto: partam do princípio de que, assim que uma caixa de correio é comprometida, os criminosos conseguem perceber o seu conteúdo em minutos, não em dias. O antigo conforto — o de que um atacante teria de ler milhares de emails antes de saber quem aprova pagamentos — desapareceu. Uma empresa de dez pessoas, com uma pessoa na contabilidade e um diretor, é um gráfico muito pequeno para um modelo mapear.
Isto importa sobretudo onde quer que os dados de pagamento circulem por email: faturas de fornecedores, alterações de dados bancários, instruções de depósito para clientes. Ou seja, praticamente qualquer pequena empresa com fornecedores externos.
O que fazer quanto a isto
- Peçam a quem administra o vosso espaço de trabalho Microsoft ou Google para restringir ou bloquear o início de sessão por código de dispositivo para o pessoal que nunca o usa. Praticamente nenhum trabalhador de escritório precisa disso num portátil ou telemóvel.
- Definam uma regra de segundo canal e tornem-na aborrecida: qualquer pedido para alterar dados bancários, redirecionar um pagamento ou aprovar uma transferência invulgar é confirmado por uma chamada telefónica para um número que já tinham registado, nunca para um número indicado no email.
- Revejam as aplicações ligadas e os dispositivos inscritos na vossa consola de administração. Removam tudo o que não reconheçam e marquem uma data para o fazer novamente no próximo trimestre.
- Expliquem à vossa equipa como é este truque em concreto: uma página que dá um código e diz para o introduzir num ecrã real de início de sessão da Microsoft. Os inícios de sessão de trabalho legítimos raramente pedem isso.
- Confirmem que alguém monitoriza de facto os registos de início de sessão e as alterações às regras das caixas de correio. Os atacantes que conseguem entrar tendem a adicionar regras de reencaminhamento logo no início.
A defesa técnica aqui resume-se a uma definição de administrador e a um hábito. A defesa organizacional é decidir, antecipadamente, que nenhuma instrução de pagamento é confirmada dentro do mesmo canal em que chegou. Nenhuma das duas custa muito. Ambas valem a pena antes que alguém na caixa de correio financeira receba uma mensagem muito convincente de um fornecedor com quem trabalham há anos.
FonteEscrito a partir da reportagem de Ars Technica. Leia o original: Microsoft disrupts AI-assisted platform that compromised 12,000 accounts ↗