Image credit: Magnific
Sindikat Phising EvilTokens Lumpuh – Operasi phishing-as-a-service (PhaaS) bernama EvilTokens, yang bertanggung jawab atas kompromi lebih dari 12.000 akun Microsoft di lebih dari 10.000 organisasi global, akhirnya berhasil dilumpuhkan melalui operasi internasional yang dipimpin oleh Unit Kejahatan Digital Microsoft (DCU).
Platform gelap yang muncul pertama kali pada Februari lalu ini dikenal sebagai pelopor dalam mendukung autentikasi kode perangkat (device-code authentication) secara masif.
Selain itu, EvilTokens juga menawarkan fitur berbasis kecerdasan buatan (AI-powered) bagi para penjahat siber untuk mengustomisasi umpan (lures) dan menyaring kotak masuk korban guna mengidentifikasi target bernilai tinggi.
Kolaborasi Global dan Penangkapan Tersangka
Dalam pengumuman resminya, Microsoft menyatakan telah berkoordinasi dengan Health-ISAC, penegak hukum, serta perusahaan perlindungan ancaman identitas SpyCloud untuk menindak infrastruktur EvilTokens.
Sebagai hasil dari investigasi tersebut, dua pria berusia 32 dan 38 tahun yang diduga sebagai administrator situs EvilTokens telah ditangkap di Inggris.
Kepolisian Metropolitan London menyita informasi terkait para tersangka pada bulan Agustus dan mengeksekusi surat perintah penggeledahan di kawasan Canary Wharf dan Nine Elms. Kedua tersangka saat ini telah dibebaskan dengan jaminan sembari menunggu investigasi lanjutan.
Baca juga: Kualitas Email Phising Terus Meningkat
Modus Operandi
Microsoft, yang melacak kelompok ancaman ini dengan sebutan Storm-2992, mengungkapkan bahwa EvilTokens mengkhususkan diri dalam device-code phishing.
Teknik ini mengeksploitasi alur otorisasi perangkat OAuth 2.0 milik Microsoft yang awalnya dirancang untuk perangkat dengan kemampuan masukan terbatas (seperti TV pintar, printer, atau peralatan konferensi).
Cara kerja serangan ini meliputi:
- Penyerang memulai permintaan kode perangkat dan mengirimkan kode tersebut ke target melalui umpan phishing.
- Korban diarahkan ke halaman yang menampilkan kode beserta tombol tautan ke portal login resmi Microsoft.
- Setelah korban memasukkan autentikasi, penyerang berhasil memperoleh token autentikasi meskipun akun tersebut telah dilindungi oleh MFA.
EvilTokens dipromosikan melalui Telegram dengan biaya sewa sekitar $500 per bulan atau tarif satu waktu sebesar $1.500.
Fitur tambahannya mencakup alat pengirim SMTP, pencegah anti-bot, hingga 44 kit phishing yang dapat dikustomisasi untuk menyamar sebagai:
- Layanan dokumen.
- Tanda tangan digital.
- Faktur.
- Peringatan kedaluwarsa kata sandi.
Fitur Berbasis AI dan Dampak Global
Setelah berhasil membajak akun, EvilTokens memanfaatkan Microsoft Graph untuk memetakan hubungan organisasi.
Platform ini juga menggunakan alat AI untuk menganalisis isi kotak masuk, mencari informasi transfer dana, faktur tertunda, atau korespondensi eksekutif guna melancarkan aksi penipuan email bisnis (Business Email Compromise atau BEC).
Berdasarkan data:
- Sekitar 97,5% akun yang dikompromikan berasal dari domain perusahaan (enterprise).
- Negara yang paling menjadi target meliputi Amerika Serikat, Kanada, Australia, Inggris, dan Arab Saudi.
Baca juga: IoT dan Risiko Siber
Status Terkini dan Rekomendasi Pertahanan
Meskipun infrastruktur aktifnya telah disita lewat jalur hukum, para peneliti mencatat bahwa ancaman ini belum sepenuhnya musnah sepenuhnya, dan para afiliasi telah mulai membuat klon seperti APToken.
Organisasi disarankan untuk mengambil langkah pencegahan berikut:
- Nonaktifkan autentikasi kode perangkat (device-code authentication) jika tidak diperlukan dalam lingkungan kerja.
- Verifikasi secara teliti aplikasi tempat Anda melakukan autentikasi.
- Pantau aktivitas login yang mencurigakan secara berkala.
- Beralih menggunakan metode autentikasi yang tahan terhadap phising, seperti kunci keamanan FIDO2 atau passkeys.
Baca artikel lainnya:
- FortiBleed Gerbang Baru Serangan Ransomware
- Update yang Berubah Menjadi Malware
- Kejahatan Siber Memasuki Era Baru
- Pencurian Identitas dan Ransomware Ubah Wajah Ancaman Digital
- Mencari Perbedaan Email Palsu Kian Sulit
- AI Menjadi Target Baru dalam Dunia Kejahatan Siber
- Senjata Siber Paling Efisien dan Efektif
- Platform Bluekit Luncurkan 70 Hostname Phising Baru
- Cara Mudah Hapus Aplikasi Bawaan Komputer dan Android
- Waspada! Modus Baru Serang Pengguna macOS
- Ancaman Siber Melanda Piala Dunia
Sumber berita: