// TOM'S HARDWARE ITALIA — MOBILE & WEB
Microsoft blocca EvilTokens: come proteggere gli account?
Microsoft ha smantellato di recente EvilTokens, una piattaforma usata per compromettere 12.000 account appartenenti a 10.000 organizzazioni nel mondo. Il servizio aiutava i criminali a entrare nelle caselle di posta aziendali, individuare le persone autorizzate a disporre pagamenti e preparare messaggi con cui indurle a trasferire denaro verso conti controllati dagli attaccanti.
La piattaforma era stata presentata a febbraio tramite un canale Telegram. L’accesso costava 1.500 dollari iniziali, seguiti da 500 dollari al mese. EvilTokens riuniva in un solo servizio l’invio massiccio di email ingannevoli, la compromissione degli account e l’analisi della posta sottratta: attività che, svolte manualmente, richiederebbero molto più tempo.
Il punto d’ingresso era una procedura legittima di autenticazione OAuth tramite codice dispositivo, pensata per apparecchi come le TV, sui quali inserire le credenziali direttamente è scomodo. Il dispositivo mostra un codice e chiede all’utente di digitarlo, da un altro apparecchio, in un portale di accesso. Nel caso di EvilTokens, quel codice serviva invece ad autorizzare un dispositivo controllato dall’attaccante.
Chi apriva un link o un allegato dannoso veniva indirizzato a una pagina che eseguiva uno script nascosto. Lo script interagiva in tempo reale con Microsoft Entra per generare il codice da mostrare alla vittima, accompagnato dalle istruzioni per inserirlo nel portale ufficiale Microsoft. L’uso del sito autentico rendeva l’esca più credibile; la logica automatizzata della piattaforma gestiva la generazione dei codici e le attività successive alla compromissione.
Una volta ottenuto l’accesso, il chatbot della piattaforma poteva esaminare 5.000 email alla volta per ricostruire rapporti di fiducia, responsabilità e autorizzazioni di pagamento. Da quei dati ricavava possibili strategie di frode e bozze di messaggi che imitavano contatti conosciuti. Questa forma di impersonificazione si affianca ai rischi descritti per i software capaci di sottrarre voce e volto; EvilTokens costruiva invece l’inganno sulle relazioni emerse dalla posta.
La maggiore concentrazione degli account compromessi si trovava negli Stati Uniti, seguiti da Canada, Regno Unito, Australia, India e Francia. Le organizzazioni colpite operavano, tra gli altri, nella distribuzione all’ingrosso, nell’edilizia, nei servizi finanziari, nell’immobiliare, nell’università e nella sanità. Microsoft, attraverso un’azione legale condotta con una rete di partner, ha sequestrato 50 siti web e 150 domini usati dalla piattaforma; la Metropolitan Police britannica ha arrestato due uomini sospettati di reati collegati al servizio.
Per proteggere gli account, il primo controllo è trattare come sospetta una richiesta inattesa di inserire un codice dispositivo, anche quando rimanda al portale Microsoft autentico. Le organizzazioni devono rafforzare le protezioni dell’identità e monitorare gli accessi: dopo la violazione di una casella, l’analisi automatica può rivelarne rapidamente i contatti più utili ai truffatori. Microsoft raccomanda inoltre di verificare cambi di coordinate bancarie, trasferimenti e approvazioni insolite attraverso un secondo canale fidato, indipendente dall’email ricevuta.
Aggiungi Tom's Hardware alle tue fonti preferite su Google