AI如何大規模驅動商業電子郵件欺詐
兩項新的AI驅動釣魚工具包TokenLover和YaksaLover,透過濫用裝置程式碼認證、令牌竊取和Windows Hello持久化技術,自動化商業電子郵件欺詐。它們以釣魚即服務形式提供操作面板,使低技能攻擊者也能大規模實施複雜攻擊。
在最近的一次事件響應調查中,我們發現了兩個以前未曾見過的AI驅動釣魚工具包,它們正在改變商業電子郵件欺詐(BEC)的格局。這些工具包不僅展示了攻擊者如何利用AI加速開發,還揭示了釣魚即服務(PhaaS)如何將複雜攻擊能力交到低技能攻擊者手中。
這兩個工具包分別被命名為TokenVault // 2026(我們稱之為TokenLover)和Yakhub/Yaksha(我們稱之為YaksaLover)。從外觀上看,它們都像合法的SaaS產品,擁有定價頁面、功能對比表和操作儀表板。但背後,它們是專為管理被盜Microsoft 365身份而設計的控制台,支援多級使用者、訂閱到期審計和會話安全警報。
儘管這些工具包沒有引入全新的技術,但它們將已知的漏洞利用技術工業化。攻擊流程始於裝置程式碼釣魚:攻擊者生成合法的Microsoft OAuth裝置程式碼請求,並透過誘餌將其傳遞給受害者。受害者訪問真實的microsoft.com/devicelogin並輸入程式碼,完成MFA。工具包自動捕獲令牌,並立即啟動後續步驟。
關鍵的突破在於使用Broker客戶端ID(29d9ed98-a469-4536-ade2-f981bc1d605e),它允許裝置註冊並獲取主要重新整理令牌(PRT)。PRT是一種長期憑證,有效期為90天,與註冊裝置繫結,即使受害者重置密碼或撤銷令牌,它仍然有效。工具包隨後透過FOCI樞軸將單個重新整理令牌擴充套件到所有Microsoft服務,包括Outlook、Teams、SharePoint等。
最令人擔憂的功能是Windows Hello for Business金鑰注入。每次捕獲新令牌時,工具包自動生成RSA-2048金鑰對並註冊為受害者的NGC金鑰。這使得工具包可以使用金鑰而非密碼生成新的PRT,從而繞過密碼更改。儀表板甚至顯示“密碼更改生存率”指標,讓攻擊者評估其持久化效果。
此外,工具包提供多種方法將PRT或NGC金鑰轉換為瀏覽器可注入的ESTS cookies,使攻擊者無需MFA即可完全訪問受害者的賬戶。其中一個路徑專門針對Outlook Web App的舊版cookie認證,可繞過某些條件訪問策略。
對於後期利用,工具包整合了GraphRunner自動化管道,進行偵察、資料竊取、持久化和攻擊路徑執行。這包括列舉目錄使用者和組、提取關鍵詞匹配的郵件、註冊惡意OAuth應用以及利用動態組成員資格進行許可權提升。
YaksaLover工具包則內建了郵件客戶端,並利用AI分析竊取的郵箱,自動識別支付流程、發票和未結餘額。這進一步降低了攻擊者的門檻,使他們能夠直接實施財務欺詐。
這些發現標誌著威脅格局的重大轉變:從單一名駭客針對單個公司的行為,演變為可供數百名低技能操作員使用的自動化平臺。防禦者必須意識到,傳統的密碼重置和多因素認證可能不再足以應對此類威脅,需要對裝置標識和令牌生命週期進行更深入的管控。