AI如何大规模驱动商业电子邮件欺诈
两项新的AI驱动钓鱼工具包TokenLover和YaksaLover,通过滥用设备代码认证、令牌窃取和Windows Hello持久化技术,自动化商业电子邮件欺诈。它们以钓鱼即服务形式提供操作面板,使低技能攻击者也能大规模实施复杂攻击。
在最近的一次事件响应调查中,我们发现了两个以前未曾见过的AI驱动钓鱼工具包,它们正在改变商业电子邮件欺诈(BEC)的格局。这些工具包不仅展示了攻击者如何利用AI加速开发,还揭示了钓鱼即服务(PhaaS)如何将复杂攻击能力交到低技能攻击者手中。
这两个工具包分别被命名为TokenVault // 2026(我们称之为TokenLover)和Yakhub/Yaksha(我们称之为YaksaLover)。从外观上看,它们都像合法的SaaS产品,拥有定价页面、功能对比表和操作仪表板。但背后,它们是专为管理被盗Microsoft 365身份而设计的控制台,支持多级用户、订阅到期审计和会话安全警报。
尽管这些工具包没有引入全新的技术,但它们将已知的漏洞利用技术工业化。攻击流程始于设备代码钓鱼:攻击者生成合法的Microsoft OAuth设备代码请求,并通过诱饵将其传递给受害者。受害者访问真实的microsoft.com/devicelogin并输入代码,完成MFA。工具包自动捕获令牌,并立即启动后续步骤。
关键的突破在于使用Broker客户端ID(29d9ed98-a469-4536-ade2-f981bc1d605e),它允许设备注册并获取主要刷新令牌(PRT)。PRT是一种长期凭证,有效期为90天,与注册设备绑定,即使受害者重置密码或撤销令牌,它仍然有效。工具包随后通过FOCI枢轴将单个刷新令牌扩展到所有Microsoft服务,包括Outlook、Teams、SharePoint等。
最令人担忧的功能是Windows Hello for Business密钥注入。每次捕获新令牌时,工具包自动生成RSA-2048密钥对并注册为受害者的NGC密钥。这使得工具包可以使用密钥而非密码生成新的PRT,从而绕过密码更改。仪表板甚至显示“密码更改生存率”指标,让攻击者评估其持久化效果。
此外,工具包提供多种方法将PRT或NGC密钥转换为浏览器可注入的ESTS cookies,使攻击者无需MFA即可完全访问受害者的账户。其中一个路径专门针对Outlook Web App的旧版cookie认证,可绕过某些条件访问策略。
对于后期利用,工具包集成了GraphRunner自动化管道,进行侦察、数据窃取、持久化和攻击路径执行。这包括枚举目录用户和组、提取关键词匹配的邮件、注册恶意OAuth应用以及利用动态组成员资格进行权限提升。
YaksaLover工具包则内置了邮件客户端,并利用AI分析窃取的邮箱,自动识别支付流程、发票和未结余额。这进一步降低了攻击者的门槛,使他们能够直接实施财务欺诈。
这些发现标志着威胁格局的重大转变:从单一名黑客针对单个公司的行为,演变为可供数百名低技能操作员使用的自动化平台。防御者必须意识到,传统的密码重置和多因素认证可能不再足以应对此类威胁,需要对设备标识和令牌生命周期进行更深入的管控。