1. EvilTokens is een phishingkit die sinds februari 2026 wordt waargenomen en die zich richt op het Microsoft-aanmeldingsproces met apparaatcodes om fraude met zakelijke e-mails (Business Email Compromise - BEC) te plegen. De kit wordt verkocht aan andere criminelen, onder meer via Telegram, met een initiële prijs van $1.500 en een maandelijkse vergoeding van $500. Campagnes met deze kit hebben wereldwijd meer dan 12.000 e-mailinboxen van meer dan 10.000 organisaties gecompromitteerd. Microsoft-onderzoekers hebben EvilTokens gekoppeld aan de groep Storm-2992, die wordt beschouwd als een entiteit die bijdraagt aan de schaalvergroting van BEC.
2. De aanvalsvector begint typisch met een dringende e-mail, bijvoorbeeld met betrekking tot een factuur, een gedeeld bestand, een documenthandtekening of een verlopen wachtwoord. Deze e-mail bevat een link of bijlage die de ontvanger naar een webpagina leidt. Deze pagina toont een code en vraagt de gebruiker om de aanmelding te voltooien.
3. Het aanmeldingsproces met apparaatcodes is bedoeld voor apparaten die geen volledig inlogformulier kunnen weergeven. Gebruikers voeren een korte code in op een browser om toegang goed te keuren. EvilTokens keert dit mechanisme om; de aanvaller initieert het proces en overtuigt het slachtoffer vervolgens om het te voltooien. De kit genereert elke keer dat het slachtoffer de phishingpagina opent een nieuwe code. Deze code kan naar het klembord worden gekopieerd en gebruikers kunnen naar de legitieme aanmeldingsportal van Microsoft worden geleid. Het controleren van de geldigheid van de aanmeldingspagina bewijst niet wie de aanvraag heeft geïnitieerd.
4. De phishingkit verkrijgt toegang zonder wachtwoorden te stelen, doordat gebruikers goedkeuren dat een aanvaller zich aanmeldt via het legitieme proces voor apparaatcodes. Tijdens het aanmeldingsproces van het slachtoffer controleert een geautomatiseerd proces herhaaldelijk of de goedkeuring is voltooid.
5. Eenmaal verkregen, kan de aanvaller de tokens gebruiken om e-mails te lezen, te zoeken naar betalingsgegevens en gecompromitteerde accounts te gebruiken om contact op te nemen met collega's of externe partners. De kit bevat AI-functies die helpen bij het opstellen van lokmiddelen die zijn afgestemd op de functie van een persoon en het doorzoeken van e-mails van leidinggevenden, financiële medewerkers en beheerders. De AI kan ook organisatorische relaties in kaart brengen om de volgende stappen te bepalen. De operatie kan misleidende links in afbeeldingen plaatsen, gebruik maken van staged redirects en valse verificatiecontroles tonen voordat de aanmeldingsprompt verschijnt.
6. De kit biedt functies zoals een dashboard met 44 thema's, omleidingsopties en slachtofferopsporing, waardoor abonnees campagnes kunnen uitvoeren zonder alle componenten zelf te hoeven bouwen. In april werden duizenden kortstondige automatiseringsnodes waargenomen, wat het lastig maakt om een enkele phishing-adres te herleiden tot de bredere operatie. Aanvallers kunnen inboxregels aanmaken om berichten te verbergen of nieuwe apparaten registreren voor langdurige toegang. In sommige gevallen werd apparaatregistratie binnen 10 minuten na een inbreuk waargenomen.
7. Het risico lijkt op factuurfraude met executive impersonatie, waarbij een plausibel verzoek de juiste financiële medewerker bereikt. Betrokken sectoren zijn onder meer financiën, bouw, gezondheidszorg en onderwijs. De meeste slachtoffers bevonden zich in de Verenigde Staten, Canada, het Verenigd Koninkrijk, Australië, India en Frankrijk.
8. Organisaties wordt aangeraden om aanmeldingen met apparaatcodes te blokkeren waar deze niet nodig zijn en deze strikt te beperken waar ze wel nodig zijn. Werknemers moeten worden getraind om geen codes goed te keuren die ze niet hebben aangevraagd, waakzaam te zijn voor ongebruikelijke aanmeldingen en nieuwe inboxregels, en betalingsverzoeken onafhankelijk te verifiëren. Bij vermoeden van een compromittering moeten bestaande toegangstokens worden ingetrokken en mailboxactiviteiten worden onderzocht. Bestaande toegangstokens kunnen tot een uur na standaard intrekking van sessies bruikbaar blijven, dus het tijdelijk uitschakelen van het account kan onmiddellijke beheersing bieden terwijl geregistreerde apparaten en verborgen e-mailregels worden gecontroleerd.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!