Cisco Talos Exposes ARToken Microsoft 365 Phishing Kit

Cisco Talos hat ARToken aufgedeckt, eine Microsoft-365-Phishing-Plattform für dauerhaften Zugriff und BEC-Angriffe.

Written By
Ken Underhill
Ken Underhill
Jul 1, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cisco Talos hat die Phishing-as-a-Service-Plattform (PhaaS) ARToken aufgedeckt, die offenbar eng mit dem von Sekoia und Microsoft zuvor dokumentierten EvilTokens-Ökosystem verbunden ist. 

Die Analyse legt nahe, dass ARToken Affiliates eine vollständige Plattform zur Kompromittierung von Microsoft-365-Konten, zur Aufrechterhaltung des Zugriffs und zum Starten von BEC-Angriffen bietet. 

Diese Erkenntnisse zeigen, wie Cyberkriminellen-Plattformen weiter ausreifen, indem sie Phishing-Automatisierung, Persistenzmechanismen und Tools für die Zeit nach der Kompromittierung in einem einzigen Dienst bündeln.

Die wichtigsten Erkenntnisse

  • Cisco Talos identifizierte ARToken, eine eng mit dem EvilTokens-Ökosystem verbundene Phishing-as-a-Service-Plattform (PhaaS), die auf Microsoft-365-Nutzer abzielt.
  • ARToken missbraucht Microsofts OAuth-Gerätecode-Authentifizierungsablauf, um Authentifizierungstoken abzugreifen, MFA-Schutz zu umgehen und dauerhaften Kontozugriff zu ermöglichen.
  • Die Plattform vereint Phishing, fortgeschrittene Anti-Analyse-Techniken, Token-Persistenz und Funktionen für Business Email Compromise (BEC) in einer einzigen Affiliate-Plattform.
  • Angreifer verwenden seriös wirkende SharePoint-Links, geben sich als Anbieter aus und nutzen vertrauenswürdige Microsoft-Infrastruktur, um die Wahrscheinlichkeit erfolgreicher Phishing-Angriffe zu erhöhen. 

Wie ARToken auf dem Gerätecode-Phishing von EvilTokens aufbaut

Forschern zufolge weist ARToken gemeinsame API-Strukturen, Bereitstellungsmethoden und OAuth-2.0-Workflows für die Geräteautorisierung mit EvilTokens auf. 

Beim Gerätecode-Phishing wird Microsofts legitimes Anmeldeportal missbraucht, um Authentifizierungstoken statt Passwörtern abzugreifen. 

Die Forscher verknüpften die Plattformen anhand identischer API-Verträge, ähnlicher Bereitstellungen über Cloudflare Workers, Workflows für Primary Refresh Tokens (PRT) und einer mandantenübergreifenden Affiliate-Verwaltung. 

Zusammengenommen legen diese Gemeinsamkeiten nahe, dass ARToken Teil des umfassenderen EvilTokens-Ökosystems ist oder eng damit verbunden arbeitet.

Advertisement

Wie ARToken Microsoft-365-Phishing-Köder einsetzt

Die Forscher analysierten außerdem Phishing-E-Mails im Zusammenhang mit der Kampagne, die legitime Mitteilungen von Anbietern zu Rechnungen imitierten und sich gegen Kontenbuchhaltungsmitarbeiter richteten.

Statt auf großflächiges Phishing zu setzen, missbrauchten die E-Mails bestehende Geschäftsbeziehungen, um ihre Glaubwürdigkeit zu erhöhen. 

Obwohl die Links auf legitime SharePoint-Sites zu verweisen schienen, leiteten sie die Opfer zu von Angreifern kontrollierten Microsoft-365-Umgebungen weiter, die auf SharePoint gehostet wurden. 

Die Forscher beobachteten außerdem fehlgeschlagene SPF-, DKIM- und DMARC-Validierungen, Manipulationen der Reply-to-Adresse und subtile Nachrichtenvarianten, die darauf ausgelegt waren, herkömmliche E-Mail-Erkennung zu umgehen.

Die fortgeschrittenen Anti-Analyse- und Umgehungstechniken von ARToken

Ein bemerkenswerter Aspekt von ARToken ist sein umfangreiches Anti-Analyse-Framework.

Cisco Talos dokumentierte einen siebenstufigen Prozess zur Verhaltensüberprüfung, der zwischen legitimen Nutzern und automatisierten Analyseumgebungen zu unterscheiden versucht. 

Die Plattform prüft Browsermerkmale, Hinweise auf Automatisierung, Muster der Nutzerinteraktion, Bildschirmabmessungen, die vergangene Browsing-Zeit und das Verhalten der Mausbewegungen, bevor sie die Phishing-Nutzlast ausliefert.

Der Phishing-Code selbst ist per XOR-Verschlüsselung verschlüsselt und wird während der Ausführung im Browser entschlüsselt, was eine weitere Schutzschicht gegen automatisierte Sicherheitsanalysen und URL-Scanning-Tools bildet.

Diese Funktionen stellen einen ausgefeilteren clientseitigen Umgehungsansatz dar als die zuvor in öffentlichen Untersuchungen zu EvilTokens dokumentierten Methoden.

Advertisement

ARToken ermöglicht Business-Email-Compromise-Operationen

Über den Diebstahl von Zugangsdaten hinaus stellt ARToken Affiliates eine umfangreiche Sammlung von Funktionen für die Zeit nach der Kompromittierung bereit.

Die Forscher fanden Funktionen für:

  • Persistenz durch Primary Refresh Tokens für langfristigen Kontozugriff
  • Lesen von Outlook-Postfächern und Senden von E-Mails
  • Dateiverwaltung in SharePoint und OneDrive
  • Erstellen von Posteingangsregeln zum Weiterleiten oder Verbergen von Nachrichten
  • Token-Verwaltung und -Freigabe in großem Umfang
  • Automatisierung der Bereitstellung von Cloudflare Workern
  • Kontenübergreifende Überwachung von Schlüsselwörtern
  • Rollenbasierte Zusammenarbeit zwischen Betreibern

Die Plattform umfasst außerdem einen Windows-basierten Browser, mit dem Angreifer auf kompromittierte Microsoft 365-Sitzungen zugreifen können, indem sie abgegriffene Authentifizierungstoken verwenden.

Mehrere dieser Funktionen – darunter der Import von Token, die kollaborative Freigabe von Token, geografisch angepasste Phishing-Vorlagen und fortgeschrittene SharePoint-Operationen – gehen über die Funktionen hinaus, die in öffentlichen Berichten zu EvilTokens bisher dokumentiert wurden.

So können Sie sich gegen ARToken- und Microsoft-365-Phishing schützen

Die fortlaufende Weiterentwicklung des Gerätecode-Phishings zeigt, dass sich Unternehmen beim Schutz von Microsoft-365-Konten nicht ausschließlich auf Multi-Faktor-Authentifizierung verlassen können. 

Da sich die Opfer über Microsofts legitimen Anmeldeprozess authentifizieren, erkennen herkömmliche auf Zugangsdaten basierende Abwehrmaßnahmen den Angriff möglicherweise nicht.

Unternehmen können das Risiko verringern durch:

  • Einschränken oder Überwachen der OAuth-Gerätecode-Authentifizierung, sofern angemessen.
  • Kontinuierliches Überwachen der Token-Ausstellung, Geräteregistrierungen und ungewöhnlicher Authentifizierungsaktivitäten.
  • Überprüfen von Posteingangs-Weiterleitungsregeln und anderen Persistenzmechanismen auf nicht autorisierte Änderungen.
  • Überwachen der Aktivitäten in SharePoint und OneDrive auf ungewöhnliche Downloads oder Änderungen von Berechtigungen.
  • Schulen von Mitarbeitern darin, Rechnungsanfragen zu überprüfen, eingebettete SharePoint-Links sorgfältig zu untersuchen und zur Validierung von Anfragen sekundäre Kommunikationswege zu nutzen.
Advertisement

Fazit

Die Analyse von Cisco Talos zeigt, wie sich Phishing-as-a-Service-Plattformen weiter zu umfassenden Angriffsökosystemen entwickeln, statt lediglich eigenständige Phishing-Kits zu bleiben. 

ARToken vereint eine ausgefeilte Phishing-Infrastruktur, fortgeschrittene Anti-Analyse-Techniken, dauerhaften Zugriff auf Microsoft 365 und integrierte Funktionen für Business Email Compromise in einer einzigen Affiliate-Plattform.

Da Phishing-Plattformen wie ARToken immer ausgefeilter und persistenter werden und die Einführung von Zero-Trust-Lösungen dazu beitragen kann, dass Unternehmen Nutzer kontinuierlich überprüfen, unbefugten Zugriff begrenzen und den Schadensradius kompromittierter Identitäten verringern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.