Desmantelada la plataforma de phishing como servicio EvilTokens
- Seguridad
Cloudflare y Microsoft colaboran con las fuerzas de seguridad para tumbar la infraestructura detrás de este popular kit de phishing, ampliamente utilizado para intentar evadir la autenticación multifactor en campañas de compromiso del correo electrónico corporativo.
Según ha anunciado Cloudflare, este mes de septiembre ha colaborado con Microsoft y con las fuerzas de seguridad para desmantelar la infraestructura en la que se apoyaba el kit de phishing como servicio EvilTokens. Se trata de una plataforma PhaaS muy joven, que inició operaciones en enero a través de un canal de Telegram, pero de gran popularidad por detalles como el asisten de IA para ayudar en la creación del phishing.
EvilTokens permitía además automatizar el proceso de recolección de tokens, ofreciendo un acceso persistente incluso después de la expiración del token. Los usuarios del kit podían utilizar su Cloudflare API key en el panel de la plataforma, configurando un Cloudflare Worker para hacerse con las credenciales y prepara la página de phishing. Este "abuso" de la infraestructura de Cloudflare ha permitido atajar la actividad del grupo.
La operación contra la plataforma arrancó el 15 de septiembre. Por un lado, la Digital Crimes Unit de Microsoft presentó una demanda para que los registradores de dominios suspendieran los relacionados con EvilTokens y les cedieran el control. En paralelo, Cloudflare hiz un "barrido exhaustivo" para despejar todas las zonas relacionadas con la amenaza, bloqueando cientos de dominios y proyectos de Workers.
La acción concreta de las fuerzas de seguridad todavía no se ha hecho pública. Lo que sí explica Cloudflare es que algunos de los registradores de EvilTokens están en jurisdicciones "no colaboradoras". En esos casos, la compañía implementó páginas de advertencia para que las víctimas de los ataques vean una alerta de seguridad si acceden a uno de esos enlaces.
Cloudflare ha compartido los detalles del caso, junto a sus propias recomendaciones, en este enlace.