Microsoft сообщила о закрытии сервиса EvilTokens, который воровал доступ к почтовым ящикам через поддельные запросы на ввод кода подтверждения. По оценке компании, схема затронула более 12 000 ящиков в свыше 10 000 организаций.
История важна не только для специалистов. Она показывает, как мошенники превращают обычную процедуру входа в ловушку: жертва сама вводит код на легитимной странице, а злоумышленник получает доступ к аккаунту.
Что произошло и почему это важно
По данным Microsoft, EvilTokens работал как коммерческий сервис для кражи учётных данных и последующих мошеннических действий. Сервис использовал автоматизацию и инструменты на базе искусственного интеллекта на разных этапах атаки — от подготовки приманки до анализа содержимого ящика.
Для бизнеса это особенно опасно. Почта часто хранит счета, договоры, переписку с подрядчиками и инструкции для платежей. Если злоумышленник получает к ней доступ, он может не только читать письма, но и подменять реквизиты, создавать правила пересылки и готовить новые атаки.
О похожем риске мы уже писали в разборе как цифровой след помог раскрыть схему отмывания денег: одна утечка или компрометация аккаунта быстро превращается в цепочку финансовых проблем.
Как работала схема
EvilTokens опирался на фишинг (от англ. phishing — выуживание): человеку присылали письмо с правдоподобной темой — счёт, запрос коммерческого предложения, общий файл. После клика он попадал на страницу, где видел код и кнопку перехода к входу.
Дальше всё выглядело как обычная авторизация. Пользователь вводил код на настоящей странице сервиса, а на стороне атакующего сервер выдавал токены доступа. Эти токены позволяли оставаться в сессии, читать почту и иногда добавлять новые устройства или скрытые правила в ящике.
Именно здесь кроется главная опасность. Пользователь не передаёт пароль напрямую, поэтому многие думают, что риска нет. На деле мошенники получают не хуже — устойчивый доступ к аккаунту.
Какие у защиты есть варианты
Один подход — жёсткая проверка входа
Самый надёжный путь для компаний — следить за аномалиями в авторизации: новыми устройствами, странными правилами в почте, входами из необычных локаций и частыми запросами кодов. Это не романтическая защита «на всякий случай», а обычная гигиена доступа.
Плюс в том, что такой контроль ловит атаку на ранней стадии. Минус — без настроек и обучения сотрудников он быстро превращается в шум из ложных срабатываний.
Второй подход — обучение людей
Письмо с просьбой срочно ввести код или перейти по ссылке часто выглядит убедительно именно для неподготовленного сотрудника. Поэтому короткие разборы таких сценариев работают лучше длинных инструкций.
Здесь помогает простое правило: если система просит ввести код неожиданно, лучше остановиться и отдельно проверить источник запроса. Это особенно важно для бухгалтерии, закупок и всех, кто работает с платежами.
Третий подход — защита почты и токенов
Компании стоит ограничивать срок жизни сессий, следить за правилами пересылки и подключать контроль подозрительных OAuth-согласий. Для удалённых сотрудников и фрилансеров полезен отдельный защищённый канал работы с корпоративной почтой — как, например, вариант для защищённого подключения удалённой команды, если речь идёт о доступе к внутренним сервисам вне офиса.
Плюс этого подхода — он снижает риск того, что один украденный сеанс станет постоянным входом в систему. Минус — его нужно настраивать централизованно, а не полагаться на личную дисциплину пользователя.
Четвёртый подход — разбор инцидента по следам
Если подозрение уже есть, важно быстро проверить правила в почтовом ящике, список подключённых устройств и журналы входа. В ряде случаев именно эти следы показывают, что доступ уже живёт своей жизнью без ведома владельца.
Полезно держать под рукой материал сквозное шифрование не скрывает метаданные переписки: он хорошо объясняет, почему приватность переписки — это не только текст сообщений, но и контекст вокруг них.
Кому что подходит
Обычному пользователю достаточно внимательности к письмам, отдельной проверки неожиданных кодов и включённой многофакторной защиты там, где она доступна. Если письмо просит срочно «подтвердить» вход, это уже повод насторожиться.
Малому бизнесу нужен минимальный набор контроля: журнал входов, правила на пересылку, ограничение на новые устройства и регулярный инструктаж сотрудников. Среднему и крупному — ещё и централизованный мониторинг почты, чтобы ловить массовые попытки входа и необычные сессии.
Если человек работает с публичными сетями, к этому стоит добавить более аккуратную сетевую гигиену и защищённый канал связи для рабочих аккаунтов. Это не лечит фишинг, но помогает не отдавать сессию на ровном месте.
Что делать прямо сейчас
- Проверьте, включена ли многофакторная защита на почте и рабочих аккаунтах.
- Посмотрите, нет ли в почтовом ящике новых правил пересылки и скрытых фильтров.
- Проверьте список подключённых устройств и завершите лишние сеансы.
- Объясните сотрудникам, что неожиданный запрос кода — повод остановиться и перепроверить источник.
- Настройте уведомления о входах с новых устройств и из новых мест.
- Удалите старые и ненужные приложения с доступом к почте.
- Для работы вне офиса используйте отдельный защищённый канал доступа к корпоративным ресурсам.
- При подозрении на компрометацию сразу меняйте пароль и проверяйте журнал активности.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.