AI News HubLIVE
站內改寫2 分鐘閱讀

AI如何大規模驅動商業電子郵件欺詐

兩項新的AI驅動釣魚工具包TokenLover和YaksaLover,通過濫用設備代碼認證、令牌竊取和Windows Hello持久化技術,自動化商業電子郵件欺詐。它們以釣魚即服務形式提供操作面板,使低技能攻擊者也能大規模實施複雜攻擊。

來源Hacker News AI作者: 646754375

在最近的一次事件響應調查中,我們發現了兩個以前未曾見過的AI驅動釣魚工具包,它們正在改變商業電子郵件欺詐(BEC)的格局。這些工具包不僅展示了攻擊者如何利用AI加速開發,還揭示了釣魚即服務(PhaaS)如何將複雜攻擊能力交到低技能攻擊者手中。

這兩個工具包分別被命名為TokenVault // 2026(我們稱之為TokenLover)和Yakhub/Yaksha(我們稱之為YaksaLover)。從外觀上看,它們都像合法的SaaS產品,擁有定價頁面、功能對比表和操作儀表板。但背後,它們是專為管理被盜Microsoft 365身份而設計的控制台,支持多級用户、訂閲到期審計和會話安全警報。

儘管這些工具包沒有引入全新的技術,但它們將已知的漏洞利用技術工業化。攻擊流程始於設備代碼釣魚:攻擊者生成合法的Microsoft OAuth設備代碼請求,並通過誘餌將其傳遞給受害者。受害者訪問真實的microsoft.com/devicelogin並輸入代碼,完成MFA。工具包自動捕獲令牌,並立即啓動後續步驟。

關鍵的突破在於使用Broker客户端ID(29d9ed98-a469-4536-ade2-f981bc1d605e),它允許設備註冊並獲取主要刷新令牌(PRT)。PRT是一種長期憑證,有效期為90天,與註冊設備綁定,即使受害者重置密碼或撤銷令牌,它仍然有效。工具包隨後通過FOCI樞軸將單個刷新令牌擴展到所有Microsoft服務,包括Outlook、Teams、SharePoint等。

最令人擔憂的功能是Windows Hello for Business密鑰注入。每次捕獲新令牌時,工具包自動生成RSA-2048密鑰對並註冊為受害者的NGC密鑰。這使得工具包可以使用密鑰而非密碼生成新的PRT,從而繞過密碼更改。儀表板甚至顯示“密碼更改生存率”指標,讓攻擊者評估其持久化效果。

此外,工具包提供多種方法將PRT或NGC密鑰轉換為瀏覽器可注入的ESTS cookies,使攻擊者無需MFA即可完全訪問受害者的賬户。其中一個路徑專門針對Outlook Web App的舊版cookie認證,可繞過某些條件訪問策略。

對於後期利用,工具包集成了GraphRunner自動化管道,進行偵察、數據竊取、持久化和攻擊路徑執行。這包括枚舉目錄用户和組、提取關鍵詞匹配的郵件、註冊惡意OAuth應用以及利用動態組成員資格進行權限提升。

YaksaLover工具包則內置了郵件客户端,並利用AI分析竊取的郵箱,自動識別支付流程、發票和未結餘額。這進一步降低了攻擊者的門檻,使他們能夠直接實施財務欺詐。

這些發現標誌着威脅格局的重大轉變:從單一名黑客針對單個公司的行為,演變為可供數百名低技能操作員使用的自動化平台。防禦者必須意識到,傳統的密碼重置和多因素認證可能不再足以應對此類威脅,需要對設備標識和令牌生命週期進行更深入的管控。