AI-chatbot guidede kriminelle gennem svindelangreb
Microsoft kortlagde tirsdag en omfattende operation mod EvilTokens, en abonnementbaseret svindelplatform, der over få måneder kompromitterede 12.000 Microsoft-konti ved hjælp af en AI-styret chatbot. Platformen blev introduceret via Telegram i februar og krævede et startgebyr på 1.500 dollar samt månedlige afgifter på 500 dollar.
EvilTokens tilbød en enkelt tjeneste: at rationalisere de fleste trin, der kræves for at overtage mailkonti i stor skala. Fra der kunne platformen hjælpe kriminelle med at analysere indbakker, identificere ofre, der ville give størst økonomisk udbytte, og udforme opfølgende e-mails med realistiske påskud for at lokke ansatte til at overføre penge til angribernes konti.
“Mens EvilTokens hjalp cyberkriminelle med at få adgang til mailkonti, var kernen i tjenesten en AI-lignende chatbot, der kunne analysere et offers indbakke og hjælpe kriminelle med at identificere betroede kontakter, betalingsautoriseringer og følsomme ansvarsområder,” skrev Microsoft. “Platformen kunne endda anbefale svindelstrategier, herunder at udarbejde beskeder, der efterlignede betroede kontakter for at overtale ofrene til at handle.”
Globalt netværk af ofre – fra USA til Frankrig
Brugere af EvilTokens kompromitterede konti fra 10.000 organisationer verden over, med højeste koncentration i USA. De næste største tal var i Canada, Storbritannien, Australien, Indien og Frankrig. Angrebene ramte virksomheder inden for engroshandel, byggeri, finansielle tjenesteydelser, ejendomme, højere uddannelse og sundhedsvæsen.
Microsoft arbejdede sammen med sikkerhedsfirmaet SpyCloud og internationale partners for at demontere operationen. Resultatet var beslaglæggelse af 50 hjemmesider og 150 yderligere domæner, som blev brugt til at drive EvilTokens. Londons Metropolitan Police Service arresterede to mænd på mistanke for forbrydelser forbundet med svindelplatformen.
Angrebene udnyttede en legitim autentificeringsmetode kaldet device code authentication – normalt designet til fjernsyn og enheder med begrænsede inputmuligheder. Metoden fungerer ved, at enheden, der skal logges ind på, præsenterer en kode, som brugeren skal indtaste i en browser på en anden enhed. Den nye enhed bliver derefter godkendt – en proces, som kriminelle manipulerede til deres fordel.
Minutter i stedet for dage
Det centrale ved EvilTokens’ tilgang var hastighed. Ved at automatisere analyse af indbakker og anbefalinger til svindelstrategier kunne platformen reducere tiden fra initial adgang til profitabel angreb fra dagene til få minutter. Dette gjorde den til en særligt attraktiv værktøjskasse for mindre sofistikerede cyberkriminelle, der ellers ville have brug for betydeligt arbejdskraft for at gennemføre sådanne kampagner.
Operationen understreger et voksende problem: kunstig intelligens bliver i stigende grad integreret i cyberkriminellige værktøjer og platforme, hvor det øger både omfang og effektivitet af angreb. Microsoft advarer organisationer om at være opmærksom på device code authentication-flows og implementere ekstra sikkerhedslag for at forhindre uautoriseret adgang.
