מגיע מייל שנראה כמו בקשה לחתום על מסמך. בתוכו קוד קצר, ולידו הוראה להקליד אותו בעמוד ההתחברות של מיקרוסופט. העמוד אמיתי לגמרי, הכתובת נכונה, האימות הדו-שלבי עובד כרגיל, ובסוף התהליך מי שמקבל גישה לתיבה הוא מי ששלח את המייל. ב-22 בספטמבר הודיעה מיקרוסופט שהשביתה את השירות שמכר את השיטה הזאת בתשלום.

מה קרה

השירות נקרא EvilTokens, והוא פעל מפברואר האחרון כחנות מקוונת לכל דבר: 500 דולר לחודש, או 1,500 דולר בתשלום חד-פעמי, עם ערכות מוכנות שמתחזות לשירותי חתימה על מסמכים, למערכות חשבוניות ולהודעות קוליות. לפי מיקרוסופט נפרצו דרכו יותר מ-12 אלף תיבות דואר ביותר מ-10,000 ארגונים. חברת SpyCloud, שהשתתפה בחקירה, ספרה 8,708 חשבונות שנפרצו ב-6,585 דומיינים ארגוניים ב-79 מדינות.

השיטה עצמה מנצלת מנגנון אמיתי של מיקרוסופט. כשמתחברים לחשבון ממכשיר שקשה להקליד בו, טלוויזיה חכמה, מדפסת או מכשיר לשיחות ועידה, המכשיר מציג קוד קצר והמשתמש מקליד אותו בדפדפן במחשב אחר. התוקף פותח את הבקשה הזאת בעצמו, שולח לקורבן את הקוד שקיבל, וכשהקורבן מקליד אותו באתר האמיתי של מיקרוסופט ומאשר, השרת מנפיק את ה-token-ים למי שפתח את הבקשה. לשיטה הזאת קוראים device code phishing, וכתבנו עליה כאן בעבר.

מה שחדש ב-EvilTokens הוא מה שקרה אחרי הכניסה. לפי מיקרוסופט, בלב השירות ישב צ'אטבוט שקרא את התיבה שנפרצה וחיפש בה מי מאשר תשלומים, מול מי הארגון עובד באמון ואילו חשבוניות ממתינות. סטיבן מסאדה, מהיחידה לפשעי סייבר של מיקרוסופט, אמר שהמערכת סימנה את הנסיבות שבהן הונאה צפויה להצליח, ומשם ניסחה את המייל הבא, זה שמבקש להעביר כסף. משטרת לונדון עצרה שני חשודים בני 32 ו-38 שלפי החשד ניהלו את האתר, ושניהם שוחררו בערבות בזמן שהחקירה נמשכת.

כדאי לשים לב לניסוח. מיקרוסופט קיבלה צו מבית משפט פדרלי בווירג'יניה ותפסה תשתית פעילה, אבל BleepingComputer מדווח שזו לא הייתה סגירה מלאה של השירות ושהאיום נשאר, גם אם היקף התקיפות אמור לרדת. חיקויים כבר קיימים, אחד מהם בשם APToken.

למה זה חשוב לכם

לפי SpyCloud כ-97.5 אחוז מהחשבונות שנפרצו שייכים לדומיינים של ארגונים ולא לחשבונות פרטיים, כלומר החשבון שבסיכון הוא חשבון העבודה ולא הג'ימייל הביתי. המדינות שהותקפו הכי הרבה הן ארצות הברית, קנדה, אוסטרליה, בריטניה וערב הסעודית, וישראל לא מופיעה ברשימה. אבל המנגנון עצמו לא תלוי במדינה, והחיקויים שממשיכים לפעול משתמשים בדיוק באותה בקשה ובאותו קוד.

מה עושים?

קוד שמגיע אליכם בהודעה הוא לא קוד אימות. אם לא התחלתם בעצמכם התחברות במכשיר שמונח לפניכם, אל תקלידו שום קוד שמישהו שלח לכם, גם כשהקישור מוביל לעמוד האמיתי של מיקרוסופט.

לפני שמאשרים, קראו את שם האפליקציה שמופיע בעמוד. מיקרוסופט מציגה למי בדיוק אתם נותנים גישה, ואם זה לא מה שאתם מפעילים באותו רגע, עצרו שם.

עברו ל-passkey או למפתח אבטחה פיזי בחשבון העבודה. אלה אמצעי האימות היחידים שאי אפשר להעביר לתוקף בהודעה או בשיחת טלפון.

אם כבר אישרתם קוד כזה: בדקו בהגדרות התיבה אם נוספו כללים אוטומטיים שמעבירים או מוחקים הודעות בלי שיצרתם אותם, כי כך התוקפים מסתירים התכתבויות. נתקו מהחשבון גם מכשירים שאתם לא מזהים.

האימות הדו-שלבי לא נשבר כאן. פשוט ביקשו מהמשתמש לפתוח את הדלת בעצמו.