Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neuer Phishing-Vektor nutzt eine operative Schwäche, die viele Sicherheitsteams übernehmen Abdeckung: der Angriff bleibt verschlüsselt und "ghost" bis der Browser des Mitarbeiters deaktiviert und aufgibt. Die EvilTokens-Kampagne, die Aktivität in den Vereinigten Staaten und Europa erkennt, nutzt genau diese Technik: Die bösartige Seite kommt als verschlüsselte Last (AES-GCM) und wird erst sichtbar, nachdem sie im DOM des Browsers entschlüsselt ist, wo sie einen legitimen Flow von Microsoft Device Code aktiviert, um das Opfer zu überzeugen, den Zugriff auf Ihr Konto zu autorisieren, ohne das Passwort zu enthüllen.
Die unmittelbare Folge ist, dass konventionelle Steuerungen - statische Überprüfung von URLs, Blockaden auf Mail-Gridways oder Netzwerk-Level-Filterung - ein falsches Negativ geben können. Der Cold-Inspected Link zeigt harmlose Inhalte oder einen verschlüsselten Blob, während der Benutzer beim Öffnen in seinem Browser eine Seite sieht, die den Authentifizierungsfluss startet und einen Gerätecode liefert, der verwendet wird, um Token und Zugriff auf Microsoft 365 zu erhalten. Microsoft dokumentiert, wie der Device Code Flow funktioniert und warum es keine Eingabe von Anmeldeinformationen im ursprünglichen Kontext des Angreifers erfordert https: / / learn.microsoft.com / en-us / azure / active-directory / entwickeln / v2-oauth2-device-code.

Dies schafft einen kritischen "Blind Point" in SOC-Operationen: Nachweise, die den Tier-1-Analyse-Tail erreichen, können unvollständig sein, Eindämmungsentscheidungen werden verzögert und Angreifer gewinnen Fenster, um Zugriff zu konsolidieren, Seite bewegen und Daten extrahieren. Die am stärksten betroffenen Sektoren, nach Sandkasten Telemetrie wie ANY. RUN, umfassen Beratung, Finanzdienstleistungen, Herstellung und Technologie, wo die gemeldete Phishing-Exposition mehr als 65% in vielen vertikalen ist; ein kompromittiertes Login in Microsoft 365 kann Corporate Mail, Dateien und Kompromisse Workflows, sowie Betrug und BEC Risiken bedeuten.
Der praktischste Weg, diesen blinden Fleck zu schließen, ist die Inspektion in den Browser zu bringen. Interaktive Sandboxing-Tools, die die DOM, XHR / Fetch und den Verkehr hinter der Szene erfassen, ermöglichen es Ihnen, den genauen Moment zu sehen, wenn die verschlüsselte Last nach unten gebrochen wird, welche Backend-Anfragen den Gerätecode starten und welche Endpunkte verwendet werden (z.B. durch Tracking von Anrufen zu / api / Gerät / Start und dergleichen). ANY. RUN ist ein Beispiel für diesen interaktiven Ansatz, bei dem Sitzungen die Nutzererfahrung reproduzieren und handlungsfähige Beweise für die Reaktion generieren https: / /.
Für Sicherheitsführer bedeutet dies eine Rebalancing-Kontrolle: Es ist nicht genug, verdächtige URLs zu blockieren, es ist notwendig, mit Browser-Inspektion und starken Identitätskontrollen zu ergänzen. Microsoft empfiehlt bereits Zustimmungsrichtlinien und -kontrollen für OAuth-Anwendungen; Überprüfung und Begrenzung, welche Anwendungen Berechtigungen erhalten können, Block-Einwilligung von Standard-Drittanbieter-Anwendungen und Audit-Berechtigungen ist grundlegend, um mögliche Schäden zu reduzieren, wenn ein Token an einen schädlichen Schauspieler ausgegeben wird https: / / learn.microsoft.com / en-us / azure / active-directory / management-apps / sequre-your-app-consent.
In betrieblicher Hinsicht gibt es konkrete und dringende Maßnahmen, die Teil der Antwort auf diese Art von Vorfall sein sollten: die Sitzung zu isolieren und Token und Sitzungen von Azure AD zu widerrufen, Konsens von nicht anerkannten Anwendungen zu beseitigen, Sign-In und Audit-Aufzeichnungen zu analysieren, um festzustellen, wann und wie Token ausgegeben wurden, und um bedingte Zugriffs- und MFA-Politiken zu implementieren, die es schwierig machen, gestohlene Anmeldeinformationen wieder zu verwenden. Es ist auch wichtig, die DOM- und XHR-Anforderungen zu beachten, um Verpflichtungsindikatoren (Domains, Endpoints, Hashes) zu erhalten, die eine Blockierung der entsprechenden Infrastruktur- und Futtermittelerkennungsregeln ermöglichen.
Über die technische Antwort hinaus ist es notwendig, die Prozesse anzupassen: um der Stufe 1 mehr Sichtbarkeit zu geben (Browserfänge, automatisierte Zusammenfassungen und IOCs) reduziert Druck auf Senior Analysten und beschleunigt die Eindämmung; zur Automatisierung der Report-Generation mit Sitzungskontext vermeidet Zeitverschwendung bei manuellen Rekonstruktionen und reduziert die Betriebskosten. Test-Playbooks, um bestimmte Schritte gegen OAuth / Gerätecode-Berechtigungsflüsse einschließen sollte eine Priorität sein.

Nicht alle verschlüsselten Angriffe sind identisch, aber das Muster wird wiederholt: Inhalte, die traditionelle Filter entweichen, erscheinen im Browser wieder und lösen einen legitimen Fluss aus, der Zugriff gibt. Effektiver Schutz kombiniert Identitäts- und Einwilligungsbeschränkungen, Browser-basierte Erkennung und Sandkästen, die die DOM- und XHR-Anrufe aufzeichnen, um die gesamte Angriffskette zu verfolgen. Das Verständnis und die Erfassung der Phase, in der HTML von der Verschlüsselung zur Ausführung bewegt, ist der Unterschied zwischen einem enthaltenen Vorfall und einem, der auf Betrug, Datenverlust und teure Reaktion skaliert.
Für Geräte, die Risiken in Microsoft 365-Umgebungen verwalten, liegt die unmittelbare Priorität darin, Identitätskontrollen und Konsens zu implementieren, Browser-Inspektion in die Erkennungskette einzufügen und Playbooks zu setzen, die Tokens Widerruf und Konsens-Audit enthalten. Gleichzeitig ist es angebracht, die von den Angreifern verwendete Verschlüsselung zu überprüfen - zum Beispiel ist AES-GCM die Technik, die die Nutzlast in diesen Kampagnen versteckt - um zu verstehen, warum Lösungen auf Basis von URL oder statischen Inhalten scheitern https: / / en.wikipedia.org / wiki / Galois / Counter _ Modus.
Kurz gesagt, EvilTokens und ähnliche Varianten stellen keine neue Schwachstelle in Microsoft vor, sondern einen Operationsvektor, der die fehlende Sichtbarkeit im Browser und das Vertrauen in legitime Clearance-Flows ausnutzt. Die Verteidigung bewegt die Inspektion auf die Website, wo der Angriff auftritt: die DOM und die Browser-Kommunikation, nutzen interaktive Sandboxen, um vollständige Beweise zu erhalten und die Cloud-Einwilligung und Zugriffsrichtlinien zu härten. Diese Kombination reduziert das Belichtungsfenster und verhindert, dass ein einzelner Zugriff auf Microsoft 365 zu einem großen Ereignis wird.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...