محققان Cisco Talos، پلتفرم جدیدی به نام ARToken شناسایی کردند که با دور زدن احراز هویت چندمرحلهای و سوءاستفاده از قابلیتهای قانونی Microsoft 365 به یکی از پیشرفتهترین ابزارهای مورد استفاده مجرمان سایبری تبدیل شده است.
محققان Cisco Talos، پلتفرم جدیدی به نام ARToken شناسایی کردند که با دور زدن احراز هویت چندمرحلهای و سوءاستفاده از قابلیتهای قانونی Microsoft 365 به یکی از پیشرفتهترین ابزارهای مورد استفاده مجرمان سایبری تبدیل شده است.
به گزارش افتانا، پلتفرم جدیدی به نام ARToken در حوزه (PhaaS) Phishing-as-a-Service شناسایی شده که به نظر میرسد بهعنوان یکی از همکاران یا زیرمجموعههای پلتفرم EvilTokens فعالیت میکند. بررسیهای محققان شرکت Cisco Talos نشان میدهد این سرویس مجموعهای پیشرفته از ابزارها را برای نفوذ به حسابهای Microsoft 365 در اختیار مجرمان سایبری قرار میدهد. پژوهشگران این شرکت هنگام بررسی زیرساختهای یک حمله فیشینگ، به یک پنل مدیریتی مبتنی بر React با نام ARToken Panel دست یافتند که بیش از ۸۰ رابط برنامهنویسی (API) را در اختیار مهاجمان قرار میدهد. مهندسی معکوس کدهای جاوااسکریپت این پنل نشان داد قابلیتهای آن فراتر از امکانات معمول یک کیت فیشینگ است و امکان سرقت توکنهای احراز هویت Microsoft 365، ایجاد دسترسی پایدار با استفاده از Primary Refresh Token (PRT)، دسترسی به صندوق پستی Outlook، فایلهای OneDrive و سایتهای SharePoint، راهاندازی زیرساختهای فیشینگ از طریق Cloudflare Workers و خودکارسازی بخش زیادی از حملات موسوم به Business Email Compromise (BEC) را فراهم میکند.
بر اساس گزارش Talos، شباهتهای فنی متعددی میان ARToken و EvilTokens وجود دارد که ارتباط این دو پلتفرم را تقویت میکند. از جمله اینکه ARToken همان درخواستهای API مربوط به فرآیند Device Code Authentication مایکروسافت، از جمله درخواست POST /api/device/start را به کار میگیرد که پیشتر در حملات EvilTokens مشاهده شده بود. همچنین این پلتفرم از همان APIهای مربوط به ایجاد، تمدید، بازیابی و دریافت مجدد Primary Refresh Token استفاده میکند و مانند EvilTokens بر پایه مدل چندمستاجری (Multi-Tenant) طراحی شده است؛ بهطوری که هر همکار یا Affiliate میتواند کمپینهای فیشینگ خود را در فضای اختصاصی مدیریت کند.
هسته اصلی عملکرد EvilTokens بر سوءاستفاده از قابلیت قانونی OAuth 2.0 Device Authorization Grant مایکروسافت است؛ روشی که با نام Device Code Phishing شناخته میشود. در این حمله، قربانی فریب میخورد تا یک کد معتبر مایکروسافت را در صفحه رسمی ورود دستگاه وارد کند و در نتیجه، مایکروسافت توکنهای احراز هویت را مستقیماً برای مهاجم صادر میکند. از آنجا که فرآیند ورود در زیرساخت رسمی مایکروسافت انجام میشود، این روش حتی میتواند مکانیزم احراز هویت چندمرحلهای (MFA) را نیز دور بزند.
شرکت Sekoia نخستین بار در ماه مارس ۲۰۲۶ EvilTokens را معرفی کرد و اعلام کرد این سرویس با دریافت ۱۵۰۰ دلار هزینه راهاندازی و ۵۰۰ دلار اشتراک ماهانه به مجرمان سایبری فروخته میشود. این شرکت در گزارش بعدی خود نیز از بهکارگیری هوش مصنوعی و مدلهای زبانی بزرگ (LLM) در این پلتفرم خبر داد؛ قابلیتی که برای تحلیل صندوقهای پستی سرقتشده، ارزیابی میزان ارزش مالی قربانیان، تولید خودکار کمپینهای BEC و ترجمه ایمیلهای سرقتشده برای اپراتورهایی با زبانهای مختلف مورد استفاده قرار میگیرد. مایکروسافت نیز پیشتر با افزایش چشمگیر حملات مبتنی بر Device Code درباره این روش هشدار داده بود.
بررسی Talos نشان میدهد پس از موفقیت حمله، اپراتورهای ARToken میتوانند توکنهای سرقتشده را تمدید کرده و دسترسی موقت را به دسترسی دائمی تبدیل کنند. این پلتفرم همچنین امکان مشاهده کامل صندوق پستی Outlook، ارسال ایمیل از طرف قربانی، ایجاد قوانین مخفی برای انتقال، حذف یا پنهان کردن پیامها، پایش همزمان چندین صندوق پستی بر اساس کلمات کلیدی و دانلود پیوستهای ایمیل را فراهم میکند. علاوه بر این، مهاجمان قادرند فایلهای موجود در SharePoint و OneDrive را مشاهده، دانلود، بارگذاری و مدیریت کنند که خطر سرقت اطلاعات و انتشار بدافزار را افزایش میدهد.
Talos همچنین چند قابلیت جدید را در ARToken شناسایی کرده که در تحقیقات پیشین درباره EvilTokens گزارش نشده بود. از جمله این قابلیتها میتوان به پایش همزمان چندین حساب هکشده، وارد کردن توکنهای سرقتشده از منابع دیگر، اشتراکگذاری دسترسی به حسابهای قربانی میان اعضای گروه، ایجاد قوانین مخفی برای حذف یا پنهان کردن ایمیلها بهمنظور از بین بردن ردپا و تغییر خودکار محتوای صفحات فیشینگ بر اساس موقعیت جغرافیایی قربانی اشاره کرد.
بررسی ایمیلهای مورد استفاده در این حملات نیز نشان میدهد مهاجمان معمولاً خود را بهعنوان فروشندگان یا تأمینکنندگان معتبر معرفی کرده و ایمیلهایی با موضوع فاکتور یا صورتحساب برای کارکنان بخش مالی و حسابداری ارسال میکنند. نکته قابل توجه این است که لینک موجود در ایمیل ظاهراً یک آدرس معتبر SharePoint را نمایش میدهد، اما در واقع کاربر را به محیطی جعلی که در فضای Microsoft 365 مهاجم میزبانی میشود هدایت میکند.
در همین حال، شرکت Push Security نیز در آوریل ۲۰۲۶ اعلام کرد حملات مبتنی بر Device Code طی یک سال گذشته ۳۷ برابر افزایش یافته و دستکم یازده کیت فیشینگ مختلف این روش را در اختیار مجرمان سایبری قرار دادهاند.
یافتههای جدید نشان میدهد ARToken و EvilTokens با ترکیب سرقت توکن، ایجاد دسترسی پایدار، خودکارسازی حملات Business Email Compromise و استفاده از هوش مصنوعی، تهدیدی جدی برای سازمانها و کاربران Microsoft 365 به شمار میروند و روند پیچیدهتر شدن حملات فیشینگ علیه این سرویس همچنان ادامه دارد.