Cisco Talosは、SekoiaとMicrosoftが以前に記録したEvilTokensエコシステムと密接に関連しているとみられる、フィッシング・アズ・ア・サービス(PhaaS)プラットフォーム「ARToken」を発見した。
この調査では、ARTokenがMicrosoft 365アカウントの侵害、永続化、BEC攻撃の実行に必要な一式のプラットフォームをアフィリエイトに提供していることが示唆されている。
今回の発見は、サイバー犯罪プラットフォームがフィッシングの自動化、永続化メカニズム、侵害後のツール群を単一のサービスに統合することで、進化を続けていることを浮き彫りにしている。
主なポイント
- Cisco Talosは、Microsoft 365ユーザーを標的とするEvilTokensエコシステムと密接に関連したフィッシング・アズ・ア・サービス(PhaaS)プラットフォーム、ARTokenを特定した。
- ARTokenはMicrosoftのOAuthデバイスコード認証フローを悪用して認証トークンを窃取し、多要素認証(MFA)の保護を回避して、アカウントへの永続的なアクセスを可能にする。
- このプラットフォームは、フィッシング、高度な解析対策技術、トークンの永続化、ビジネスメール詐欺(BEC)機能を単一のアフィリエイトプラットフォームに統合している。
- 攻撃者は、正規のものに見えるSharePointリンク、ベンダーへのなりすまし、信頼されたMicrosoftのインフラを利用して、フィッシング攻撃の成功確率を高める。
ARTokenはEvilTokensのデバイスコードフィッシングをどう発展させているか
研究者によると、ARTokenは、API構造、展開方法、OAuth 2.0デバイス認証ワークフローをEvilTokensと共有している。
デバイスコードフィッシングは、パスワードではなく認証トークンを窃取するために、Microsoftの正規のログインポータルを悪用する。
研究者は、同一のAPIコントラクト、類似したCloudflare Workersの展開、プライマリーリフレッシュトークン(PRT)ワークフロー、マルチテナントのアフィリエイト管理を根拠に、両プラットフォームを関連付けた。
これらの類似点を総合すると、ARTokenはより広範なEvilTokensエコシステムの一部として動作しているか、同エコシステムと密接に連携していることが示唆される。
ARTokenはMicrosoft 365のフィッシング誘導をどう利用しているか
研究者はまた、正規のベンダーからの請求書関連の連絡になりすまし、買掛金担当者を標的にしたキャンペーンに関連するフィッシングメールを分析した。
メールは大量フィッシングに頼るのではなく、既存のビジネス上の関係を悪用して信頼性を高めていた。
リンクは正規のSharePointサイトを指しているように見えたが、実際には被害者をSharePoint上にホストされた攻撃者管理のMicrosoft 365環境へリダイレクトしていた。
研究者は、SPF、DKIM、DMARCの検証失敗、返信先アドレスの操作、従来のメール検知を回避するよう設計された微妙なメッセージの変更も確認した。
ARTokenの高度な解析対策・回避技術
ARTokenの注目すべき特徴の1つは、広範な解析対策フレームワークだ。
Cisco Talosは、正規のユーザーと自動解析環境を区別しようとする7層の挙動検証プロセスを記録した。
このプラットフォームは、フィッシングペイロードを提供する前に、ブラウザーの特性、自動化の兆候、ユーザーの操作パターン、画面サイズ、閲覧経過時間、マウスの動きを確認する。
フィッシングコード自体はXOR暗号で暗号化され、実行時にブラウザー内で復号されるため、自動化されたセキュリティ解析やURLスキャンツールに対する保護層がさらに加わる。
これらの機能は、公開されているEvilTokensの調査でこれまで記録されたものよりも高度な、クライアント側の回避アプローチを示している。
ARTokenがビジネスメール詐欺を可能にする仕組み
ARTokenは認証情報の窃取にとどまらず、侵害後に利用できる幅広い機能群をアフィリエイトに提供している。
研究者は、以下の機能をサポートしていることを確認した。
- 長期的なアカウントアクセスを可能にするプライマリーリフレッシュトークンの永続化
- Outlookメールボックスの読み取りとメール送信
- SharePointおよびOneDriveのファイル管理
- メッセージの転送または非表示を行う受信トレイルールの作成
- トークンの一括管理と共有
- Cloudflare Workerの展開自動化
- アカウントをまたいだキーワード監視
- オペレーター間の役割ベースの連携
このプラットフォームには、攻撃者が窃取した認証トークンを使って、侵害されたMicrosoft 365セッションを操作できるWindowsベースのブラウザーも含まれている。
トークンのインポート、共同でのトークン共有、位置情報に対応したフィッシングテンプレート、高度なSharePoint操作など、これらの機能の一部は、EvilTokensについて公開された報告でこれまで記録されていた機能を上回っている。
ARTokenとMicrosoft 365フィッシングから身を守る方法
デバイスコードフィッシングが進化を続けていることは、Microsoft 365アカウントの保護を多要素認証だけに頼ることはできないと組織に示している。
被害者はMicrosoftの正規のログインプロセスを通じて認証するため、従来の認証情報ベースの防御では攻撃を検知できない可能性がある。
組織は、以下の対策によってリスクを低減できる。
- 必要に応じてOAuthデバイスコード認証を制限または監視する。
- トークンの発行、デバイス登録、異常な認証アクティビティを継続的に監視する。
- 受信トレイの転送ルールやその他の永続化メカニズムを確認し、不正な変更がないか調べる。
- SharePointとOneDriveのアクティビティを監視し、異常なダウンロードや権限変更がないか確認する。
- 従業員を訓練し、請求書の依頼を確認すること、埋め込まれたSharePointリンクを注意深く調べること、依頼内容を検証するために別の通信手段を使うことを徹底する。
結論
Cisco Talosの分析は、フィッシング・アズ・ア・サービスプラットフォームが、単独のフィッシングキットではなく、包括的な攻撃エコシステムへと進化を続けていることを示している。
ARTokenは、高度なフィッシングインフラ、高度な解析対策技術、永続的なMicrosoft 365アクセス、組み込みのビジネスメール詐欺ツールを単一のアフィリエイトプラットフォームに統合している。
ARTokenのようなフィッシングプラットフォームが高度化・持続化する中、ゼロトラストソリューションを導入すれば、組織はユーザーを継続的に検証し、不正アクセスを制限するとともに、侵害されたIDによる被害範囲を抑えられる。





