23:59 03 / 07 /1405

مایکروسافت زیرساخت EvilTokens را پس از نفوذ به ۱۲ هزار صندوق ایمیل مختل کرد

هوش مصنوعی و صندوق ایمیل
مایکروسافت با همکاری شرکت‌های فناوری و نیروهای انتظامی زیرساخت EvilTokens را مختل کرده است، سرویسی که به مجرمان سایبری برای نفوذ به ایمیل‌ها و یافتن فرصت‌های کلاهبرداری با هوش مصنوعی کمک می‌کرد. این پلتفرم طی چند ماه به بیش از ۱۲ هزار صندوق ایمیل در ۱۰ هزار سازمان مرتبط شده بود و می‌توانست روابط کاری، مسئولان پرداخت و مکالمات مالی موجود در ایمیل‌های سرقت‌شده را به‌سرعت تحلیل کند.

به گزارش خبرگزاری آنا؛ EvilTokens از بهمن سال گذشته فعالیت خود را آغاز کرد و عملاً بخش‌های مختلف یک حمله فیشینگ را در قالب یک سرویس آماده در اختیار مشتریان قرار می‌داد. استفاده از آن با پرداخت اولیه ۱۵۰۰ دلار و سپس ماهانه ۵۰۰ دلار امکان‌پذیر بود و کاربر می‌توانست از همان محیط برای ارسال پیام‌های فریبنده، دسترسی به حساب قربانی و بررسی محتوای ایمیل‌های سرقت‌شده استفاده کند. تفاوت مهم این سرویس با ابزار‌های فیشینگ معمولی در مرحله پس از نفوذ بود، زیرا هوش مصنوعی به‌جای اینکه فقط متن یک ایمیل جعلی را بهتر بنویسد، محتوای صندوق قربانی را می‌خواند و مشخص می‌کرد چه کسی اختیار جابه‌جایی پول دارد، مدیر وی چه کسی است و جعل هویت کدام مخاطب مورد اعتماد می‌تواند شانس موفقیت کلاهبرداری را بیشتر کند.

هوش مصنوعی هزاران ایمیل را برای پیدا کردن فرصت کلاهبرداری بررسی می‌کرد

نفوذ به یک صندوق ایمیل شرکتی در گذشته تازه آغاز کار مهاجم بود، زیرا پیدا کردن اطلاعات مهم میان هزاران پیام می‌توانست ساعت‌ها یا روز‌ها طول بکشد. مهاجم باید از میان مکاتبات، مدیران و کارکنان مالی را شناسایی می‌کرد، روابط با تأمین‌کنندگان را می‌فهمید و متوجه می‌شد پرداخت‌ها چگونه تأیید می‌شوند. EvilTokens بخش بزرگی از این کار را خودکار کرده بود و می‌توانست هزاران ایمیل را بررسی، خلاصه و دسته‌بندی کند تا مکالمات مالی، فاکتورها، روابط مورد اعتماد و افرادی که امکان انتقال مبالغ بالا داشتند سریع‌تر پیدا شوند. مایکروسافت می‌گوید نتیجه این بود که مجرم پس از دسترسی به یک صندوق ایمیل می‌توانست ظرف چند دقیقه شناختی به دست آورد که پیش‌تر جمع‌آوری آن روز‌ها زمان می‌برد.

دستیار هوش مصنوعی سرویس حتی می‌توانست براساس همین اطلاعات سناریوی مناسب کلاهبرداری را پیشنهاد کند و پیام‌هایی بنویسد که ظاهراً از طرف مدیر، همکار یا شریک تجاری مورد اعتماد قربانی ارسال شده‌اند. هدف نهایی در بسیاری از حملات، نوعی «کلاهبرداری ایمیلی شرکتی» یا BEC بود که در آن مهاجم تلاش می‌کند کارمند را متقاعد کند پول را به حسابی تحت کنترل خودش منتقل کند یا اطلاعات پرداخت یک تأمین‌کننده را تغییر دهد. چنین قابلیتی باعث می‌شد حتی مهاجمی که شناخت عمیقی از ساختار یک شرکت ندارد بتواند از مکاتبات واقعی آن سازمان برای ساختن سناریویی باورپذیر استفاده کند.

قربانی بدون تحویل رمز عبور دسترسی را واگذار می‌کرد

روش نفوذ EvilTokens بر سوءاستفاده از سازوکار قانونی «احراز هویت با کد دستگاه» در مایکروسافت متکی بود. این روش اصولاً برای وسایلی مانند تلویزیون‌ها و دستگاه‌هایی طراحی شده که وارد کردن نام کاربری و رمز عبور روی آن‌ها دشوار است و به همین دلیل یک کد روی دستگاه نمایش داده می‌شود تا کاربر آن را در مرورگر دستگاه دیگری تأیید کند. مهاجمان قربانی را فریب می‌دادند تا کدی را در صفحه رسمی ورود مایکروسافت وارد کند، اما آن کد در واقع دستگاه یا نشست متعلق به مهاجم را مجاز می‌کرد. به همین دلیل صفحه ورود می‌توانست کاملاً واقعی باشد و حتی رمز عبور نیز مستقیماً در اختیار مهاجم قرار نگیرد.

پس از صدور مجوز، توکن احراز هویت به مهاجم امکان دسترسی به حساب را می‌داد و در بعضی موارد صرف تغییر رمز عبور نیز برای قطع دسترسی کافی نبود، زیرا نشست‌ها و توکن‌های فعال باید جداگانه باطل می‌شدند. EvilTokens این فرایند و مراحل بعدی را در یک محیط واحد کنار هم قرار داده بود و به همین دلیل مایکروسافت آن را نمونه‌ای از «فیشینگ به‌عنوان سرویس» می‌داند که بسیاری از مراحل فنی حمله را برای مشتری خود آماده و خودکار کرده است.

۱۲ هزار صندوق ایمیل در بیش از ۱۰ هزار سازمان

مایکروسافت بیش از ۱۲ هزار صندوق ایمیل آلوده در بیش از ۱۰ هزار سازمان را به فعالیت این پلتفرم مرتبط کرده است. بیشترین تعداد قربانیان در آمریکا مشاهده شده و پس از آن کانادا، بریتانیا، استرالیا، هند و فرانسه قرار داشته‌اند. شرکت‌های فعال در توزیع عمده، ساخت‌وساز، خدمات مالی، املاک، دانشگاه‌ها و مراکز درمانی نیز در میان اهداف دیده شده‌اند و همین گستردگی نشان می‌دهد سرویس به یک صنعت خاص محدود نبوده است.

واحد جرایم دیجیتال مایکروسافت با مجوز دادگاه و همکاری مجموعه‌ای از شرکت‌ها توانست ۵۰ وب‌سایت مورد استفاده این سرویس را تصاحب کند و بیش از ۱۵۰ دامنه دیگر مرتبط با زیرساخت آن را از دسترس خارج کند. پلیس متروپولیتن لندن نیز ۲ مرد ۳۲ و ۳۸ ساله را به ظن ارتباط با فعالیت این پلتفرم بازداشت کرده و تجهیزات دیجیتال آن‌ها را برای بررسی بیشتر ضبط کرده است. هر ۲ نفر در ادامه با قرار پلیس آزاد شده‌اند و تحقیقات همچنان ادامه دارد.

اهمیت EvilTokens تنها به تعداد حساب‌های قربانی محدود نمی‌شود. این پرونده نمونه‌ای از تغییری است که هوش مصنوعی می‌تواند در مرحله پس از نفوذ ایجاد کند، زیرا صندوق ایمیلی که زمانی مهاجم برای فهمیدن محتوای آن مجبور بود ساعت‌ها مطالعه کند، اکنون می‌تواند به‌سرعت خلاصه و تحلیل شود و روابط حساس مالی از دل آن بیرون کشیده شوند. مایکروسافت به سازمان‌ها توصیه کرده درخواست‌هایی مانند تغییر اطلاعات پرداخت، انتقال پول یا تأیید تراکنش‌های غیرمعمول را حتی اگر از یک حساب ظاهراً معتبر ارسال شده‌اند، از طریق یک کانال مستقل و مورد اعتماد دوباره تأیید کنند.

انتهای پیام/

ارسال نظر