Неотдавнашна кампания на EvilTokens, насочена към бизнеси в САЩ и Европа, разкрива ново сляпо петно в имейл сигурността. Тази техника за „призрачен фишинг“ (ghost phishing) държи зловредната страница скрита, докато тя не се декриптира и не оживее в браузъра на жертвата.
За лидерите в областта на сигурността рискът е ясен: традиционните проверки на URL адреси могат да пропуснат атаката, докато достъпът до Microsoft 365, чувствителните данни и времето за реакция вече са застрашени.
Имейлът изглежда безопасен. Браузърът разказва друга историяНеотдавнашна атака на EvilTokens показва как фишинг линк може да изглежда безвреден при първоначална проверка, но въпреки това да доведе до превземане на акаунт в Microsoft 365.
Комплектът използва Device Code Phishing на Microsoft, за да убеди жертвите да завършат легитимен процес на влизане в Microsoft и неволно да разрешат достъп до своите акаунти. Не е необходимо паролата да се краде директно.
Истинската атака остава скрита, докато страницата не се отвори в браузъра. Нейният HTML е шифрован с AES-GCM и става видим едва след като браузърът го декриптира и рендерира фишинг съдържанието в DOM.
В резултат на това статичните проверки на URL адреси и контролите на мрежово ниво могат да уловят първоначалния отговор, без да видят това, което служителят действително вижда. Тази пропаст във видимостта може да доведе до:
- По-дълго излагане на риск от компрометиране на акаунта в Microsoft 365
- Забавяне на решенията за ограничаване и реагиране
- Неразрешен достъп до корпоративна поща, файлове и облачни услуги
- По-несигурни предупреждения, ескалирани към старши анализатори
- По-голямо натоварване при разследване и по-високи оперативни разходи
- Непълни доказателства за блокиране на свързана инфраструктура
Данните за заплахи на ANY.RUN показват, че неотдавнашната активност на EvilTokens е концентрирана в САЩ и Европа, като е насочена към технологии, производство, образование, банково дело, консултантски услуги, финансови услуги и доставчици на управлявани услуги за сигурност (MSSP).
Въз основа на данни от 15 000 организации, излагането на фишинг през 2026 г. е достигнало високи нива в редица ключови сектори. Един компрометиран акаунт в Microsoft 365 може да изложи на риск чувствителни данни, да позволи компрометиране на бизнес имейли (BEC) и измами.
Направете призрака видимНай-ефективният начин за разкриване на призрачен фишинг е отварянето на подозрителни връзки в пясъчник (sandbox), който поддържа инспекция на данни в браузъра. Анализаторите могат да проследят как съдържанието се декриптира в DOM и да идентифицират заявките за устройство (device code) към легитимните API точки на Microsoft.
Изводи за SOC екипитеСлучаят с EvilTokens разкрива неудобна истина: имейлът може да премине проверката, докато истинската атака изчаква в браузъра. Без видимост на ниво браузър, екипите по сигурността са принудени да вземат решения с високи залози въз основа на частични доказателства.