Cisco Talos hat die Phishing-as-a-Service-Plattform (PhaaS) ARToken aufgedeckt, die offenbar eng mit dem von Sekoia und Microsoft zuvor dokumentierten EvilTokens-Ökosystem verbunden ist.
Die Analyse legt nahe, dass ARToken Affiliates eine vollständige Plattform zur Kompromittierung von Microsoft-365-Konten, zur Aufrechterhaltung des Zugriffs und zum Starten von BEC-Angriffen bietet.
Diese Erkenntnisse zeigen, wie Cyberkriminellen-Plattformen weiter ausreifen, indem sie Phishing-Automatisierung, Persistenzmechanismen und Tools für die Zeit nach der Kompromittierung in einem einzigen Dienst bündeln.
- Die wichtigsten Erkenntnisse
- Wie ARToken auf dem Gerätecode-Phishing von EvilTokens aufbaut
- Wie ARToken Microsoft-365-Phishing-Köder einsetzt
- Die fortgeschrittenen Anti-Analyse- und Umgehungstechniken von ARToken
- ARToken ermöglicht Business-Email-Compromise-Operationen
- So können Sie sich gegen ARToken- und Microsoft-365-Phishing schützen
- Fazit
Die wichtigsten Erkenntnisse
- Cisco Talos identifizierte ARToken, eine eng mit dem EvilTokens-Ökosystem verbundene Phishing-as-a-Service-Plattform (PhaaS), die auf Microsoft-365-Nutzer abzielt.
- ARToken missbraucht Microsofts OAuth-Gerätecode-Authentifizierungsablauf, um Authentifizierungstoken abzugreifen, MFA-Schutz zu umgehen und dauerhaften Kontozugriff zu ermöglichen.
- Die Plattform vereint Phishing, fortgeschrittene Anti-Analyse-Techniken, Token-Persistenz und Funktionen für Business Email Compromise (BEC) in einer einzigen Affiliate-Plattform.
- Angreifer verwenden seriös wirkende SharePoint-Links, geben sich als Anbieter aus und nutzen vertrauenswürdige Microsoft-Infrastruktur, um die Wahrscheinlichkeit erfolgreicher Phishing-Angriffe zu erhöhen.
Wie ARToken auf dem Gerätecode-Phishing von EvilTokens aufbaut
Forschern zufolge weist ARToken gemeinsame API-Strukturen, Bereitstellungsmethoden und OAuth-2.0-Workflows für die Geräteautorisierung mit EvilTokens auf.
Beim Gerätecode-Phishing wird Microsofts legitimes Anmeldeportal missbraucht, um Authentifizierungstoken statt Passwörtern abzugreifen.
Die Forscher verknüpften die Plattformen anhand identischer API-Verträge, ähnlicher Bereitstellungen über Cloudflare Workers, Workflows für Primary Refresh Tokens (PRT) und einer mandantenübergreifenden Affiliate-Verwaltung.
Zusammengenommen legen diese Gemeinsamkeiten nahe, dass ARToken Teil des umfassenderen EvilTokens-Ökosystems ist oder eng damit verbunden arbeitet.
Wie ARToken Microsoft-365-Phishing-Köder einsetzt
Die Forscher analysierten außerdem Phishing-E-Mails im Zusammenhang mit der Kampagne, die legitime Mitteilungen von Anbietern zu Rechnungen imitierten und sich gegen Kontenbuchhaltungsmitarbeiter richteten.
Statt auf großflächiges Phishing zu setzen, missbrauchten die E-Mails bestehende Geschäftsbeziehungen, um ihre Glaubwürdigkeit zu erhöhen.
Obwohl die Links auf legitime SharePoint-Sites zu verweisen schienen, leiteten sie die Opfer zu von Angreifern kontrollierten Microsoft-365-Umgebungen weiter, die auf SharePoint gehostet wurden.
Die Forscher beobachteten außerdem fehlgeschlagene SPF-, DKIM- und DMARC-Validierungen, Manipulationen der Reply-to-Adresse und subtile Nachrichtenvarianten, die darauf ausgelegt waren, herkömmliche E-Mail-Erkennung zu umgehen.
Die fortgeschrittenen Anti-Analyse- und Umgehungstechniken von ARToken
Ein bemerkenswerter Aspekt von ARToken ist sein umfangreiches Anti-Analyse-Framework.
Cisco Talos dokumentierte einen siebenstufigen Prozess zur Verhaltensüberprüfung, der zwischen legitimen Nutzern und automatisierten Analyseumgebungen zu unterscheiden versucht.
Die Plattform prüft Browsermerkmale, Hinweise auf Automatisierung, Muster der Nutzerinteraktion, Bildschirmabmessungen, die vergangene Browsing-Zeit und das Verhalten der Mausbewegungen, bevor sie die Phishing-Nutzlast ausliefert.
Der Phishing-Code selbst ist per XOR-Verschlüsselung verschlüsselt und wird während der Ausführung im Browser entschlüsselt, was eine weitere Schutzschicht gegen automatisierte Sicherheitsanalysen und URL-Scanning-Tools bildet.
Diese Funktionen stellen einen ausgefeilteren clientseitigen Umgehungsansatz dar als die zuvor in öffentlichen Untersuchungen zu EvilTokens dokumentierten Methoden.
ARToken ermöglicht Business-Email-Compromise-Operationen
Über den Diebstahl von Zugangsdaten hinaus stellt ARToken Affiliates eine umfangreiche Sammlung von Funktionen für die Zeit nach der Kompromittierung bereit.
Die Forscher fanden Funktionen für:
- Persistenz durch Primary Refresh Tokens für langfristigen Kontozugriff
- Lesen von Outlook-Postfächern und Senden von E-Mails
- Dateiverwaltung in SharePoint und OneDrive
- Erstellen von Posteingangsregeln zum Weiterleiten oder Verbergen von Nachrichten
- Token-Verwaltung und -Freigabe in großem Umfang
- Automatisierung der Bereitstellung von Cloudflare Workern
- Kontenübergreifende Überwachung von Schlüsselwörtern
- Rollenbasierte Zusammenarbeit zwischen Betreibern
Die Plattform umfasst außerdem einen Windows-basierten Browser, mit dem Angreifer auf kompromittierte Microsoft 365-Sitzungen zugreifen können, indem sie abgegriffene Authentifizierungstoken verwenden.
Mehrere dieser Funktionen – darunter der Import von Token, die kollaborative Freigabe von Token, geografisch angepasste Phishing-Vorlagen und fortgeschrittene SharePoint-Operationen – gehen über die Funktionen hinaus, die in öffentlichen Berichten zu EvilTokens bisher dokumentiert wurden.
So können Sie sich gegen ARToken- und Microsoft-365-Phishing schützen
Die fortlaufende Weiterentwicklung des Gerätecode-Phishings zeigt, dass sich Unternehmen beim Schutz von Microsoft-365-Konten nicht ausschließlich auf Multi-Faktor-Authentifizierung verlassen können.
Da sich die Opfer über Microsofts legitimen Anmeldeprozess authentifizieren, erkennen herkömmliche auf Zugangsdaten basierende Abwehrmaßnahmen den Angriff möglicherweise nicht.
Unternehmen können das Risiko verringern durch:
- Einschränken oder Überwachen der OAuth-Gerätecode-Authentifizierung, sofern angemessen.
- Kontinuierliches Überwachen der Token-Ausstellung, Geräteregistrierungen und ungewöhnlicher Authentifizierungsaktivitäten.
- Überprüfen von Posteingangs-Weiterleitungsregeln und anderen Persistenzmechanismen auf nicht autorisierte Änderungen.
- Überwachen der Aktivitäten in SharePoint und OneDrive auf ungewöhnliche Downloads oder Änderungen von Berechtigungen.
- Schulen von Mitarbeitern darin, Rechnungsanfragen zu überprüfen, eingebettete SharePoint-Links sorgfältig zu untersuchen und zur Validierung von Anfragen sekundäre Kommunikationswege zu nutzen.
Fazit
Die Analyse von Cisco Talos zeigt, wie sich Phishing-as-a-Service-Plattformen weiter zu umfassenden Angriffsökosystemen entwickeln, statt lediglich eigenständige Phishing-Kits zu bleiben.
ARToken vereint eine ausgefeilte Phishing-Infrastruktur, fortgeschrittene Anti-Analyse-Techniken, dauerhaften Zugriff auf Microsoft 365 und integrierte Funktionen für Business Email Compromise in einer einzigen Affiliate-Plattform.
Da Phishing-Plattformen wie ARToken immer ausgefeilter und persistenter werden und die Einführung von Zero-Trust-Lösungen dazu beitragen kann, dass Unternehmen Nutzer kontinuierlich überprüfen, unbefugten Zugriff begrenzen und den Schadensradius kompromittierter Identitäten verringern.





