Island 表示:「觀察到的攻擊活動利用了合法的 DocuSign 信封來傳遞偽造的文件共享誘餌,部分點擊會透過合法的 Microsoft 或 Google 登入端點進行重定向跳轉,然後才到達該工具包。」「因此,在瀏覽器到達攻擊者控制的基礎設施之前,該訊息、文件服務和重定向都可以顯得可信。」
其中一個攻擊鏈利用 DocuSign 通知作為誘餌,將受害者引導至釣魚頁面,同時利用該郵件是合法的 DocuSign 通知這一事實,繞過了寄件者身份驗證和信譽檢查。惡意之處在於透過該服務共享的文件。
Island 說:「它偽裝成 DocuSign 的共享通知,聲稱會計部門已共享一份匯款通知 PDF,並邀請收件人打開它。」「惡意目的地就藏在文件層下方,而大多數郵件安全產品只檢查到該層。」
該商業產品還聲稱擁有各種反分析檢查功能,可在提供仿冒 Microsoft 365 登入表單之前規避安全掃描器。這包括一個 Cloudflare 閘道和一個用於偵測與調試工具相關的執行過程的機制。
研究發現,一個被追蹤為 DOUBLOON DREDGER 的威脅行為者一直在濫用 Notion 帳戶,邀請目標查看一個包含惡意連結的 PDF,點擊該連結會將他們導向一個 EvilTokens 設備代碼收集頁面。
Sublime 表示:「他們濫用 Notion 來獲取合法的郵件寄件者、信譽良好的基礎設施,以及託管惡意 PDF 的地方。」「他們使用一個包含兩到三個重疊連結的 PDF 建立器,試圖規避防禦工具和偵測,同時可能透過冗餘的基礎設施來延長任何單一惡意 PDF 的壽命。」
「載荷登陸頁面使用了與近期 Tycoon 2FA 設備代碼收集活動類似的 JavaScript 混淆和加密技術。」
據低度信心推測,DOUBLOON DREDGER 已獲得 EvilTokens 和 Tycoon 2FA 的存取權,然後在 PhaaS 工具包前面使用他們自己的自定義第一階段 JavaScript。據信該威脅行為者是出於經濟動機。
Flare 安全研究員 Assaf Morag 表示:「EvilTokens 代表了 PhaaS 市場的結構性轉變。之前的平台將攻擊的前端商品化:誘餌、登陸頁面、憑證捕獲。」「EvilTokens 將之後的步驟商品化。」
「透過自動化收件箱分析、利益相關者映射和 AI 生成的欺詐訊息,它消除了曾經將捕獲的令牌與成功的財務詐騙區分開來的技能障礙。會員不再需要理解商業電子郵件詐騙的技巧,因為該平台將其作為一項功能提供。」