Introdução
A Microsoft anunciou recentemente o desmantelamento bem-sucedido da infraestrutura do EvilTokens, uma plataforma de phishing-as-a-service (PaaS) que explorava o fluxo de autenticação Device Code para comprometer contas do Microsoft 365. A operação coordenada resultou na apreensão de 50 sites e no bloqueio de mais de 150 domínios associados à campanha, representando um golpe significativo contra criminosos que visam credenciais corporativas através de métodos de engenharia social avançados.
O mecanismo de ataque Device Code
O serviço EvilTokens operava explorando uma vulnerabilidade de usabilidade e confiança inerente ao fluxo de autenticação Device Code, amplamente utilizado em aplicações que não possuem interface de navegador tradicional, como consoles de jogos, smart TVs e aplicativos de desktop. Neste vetor, o usuário é instruído a acessar um URL específico em outro dispositivo para autorizar o acesso, permitindo que os atacantes contornem verificações de segurança tradicionais ou induzam usuários a aprovar solicitações de autenticação sem compreender plenamente as permissões concedidas.
A técnica se tornou particularmente eficaz devido à sua capacidade de evadir detecções baseadas em comportamento de login padrão. Ao utilizar domínios legítimos comprometidos ou recém-registrados com reputação limpa, os criminosos conseguiam manter a persistência nas redes das vítimas por períodos prolongados, extraindo tokens de sessão e acessando dados sensíveis armazenados na nuvem.
Estratégia de disruptura da Microsoft
A resposta da Microsoft foi rápida e agressiva, envolvendo equipes de Threat Intelligence e operações de segurança ofensiva. A empresa identificou padrões de tráfego malicioso que indicavam a existência de uma rede centralizada de controle e comando (C2). A ação incluiu a colaboração com registradores de domínio e provedores de hospedagem para interromper a infraestrutura física e lógica utilizada pelos atacantes.
Além da apreensão de domínios, a Microsoft implementou atualizações nos sistemas de proteção de identidade para detectar e bloquear tentativas de uso de tokens gerados por serviços suspeitos. Isso inclui melhorias nos alertas de risco de login e notificações proativas para administradores de TI quando múltiplas tentativas de autorização são detectadas em curtos intervalos de tempo.
Impacto nas organizações e riscos residuais
Embora a interrupção do EvilTokens reduza significativamente a ameaça imediata, o impacto operacional para as empresas afetadas pode ser duradouro. Organizações que foram alvo desta campanha podem ter suas credenciais expostas há meses, exigindo auditorias profundas de logs de acesso e revisão de políticas de acesso condicional.
O risco residual permanece alto para setores que dependem fortemente de integrações via API ou dispositivos IoT conectados ao ecossistema Microsoft 365. A exposição de tokens de acesso pode permitir que invasores assumam identidades privilegiadas, movendo-se lateralmente dentro da rede corporativa e acessando repositórios de código-fonte, documentos confidenciais e dados de clientes.
Mitigação e recomendações para CISOs
Para mitigar riscos similares, os profissionais de segurança devem revisar imediatamente as configurações de autenticação multifator (MFA) e priorizar métodos de verificação mais robustos, como chaves de segurança físicas ou aplicativos autenticadores, evitando SMS sempre que possível. É fundamental implementar monitoramento contínuo de atividades anômalas no Azure Active Directory (Entra ID), focando em eventos de concessão de consentimento de aplicativos de terceiros.
Recomenda-se também a adoção de políticas de acesso condicional que restrinjam o uso de fluxos de autenticação menos seguros em ambientes críticos. A educação dos usuários sobre os riscos de aprovação de solicitações de login em dispositivos desconhecidos continua sendo uma linha de defesa essencial contra ataques de engenharia social.
Análise técnica detalhada
Técnicos de segurança observaram que o EvilTokens utilizava técnicas de ofuscação de JavaScript para esconder a natureza maliciosa dos scripts executados durante o processo de redirecionamento. Além disso, a infraestrutura de C2 era distribuída geograficamente para dificultar a geolocalização precisa dos operadores. A análise forense dos domínios apreendidos revelou conexões com outros grupos de cibercrime conhecidos por operar campanhas de roubo de credenciais em larga escala.
Perguntas frequentes
- Os usuários afetados devem alterar suas senhas? Sim, qualquer usuário que tenha autorizado um aplicativo suspeito deve revogar o consentimento e alterar a senha imediatamente.
- Como identificar se minha organização foi alvo? Verifique os logs de consentimento de aplicativos no portal de administração do Microsoft 365 em busca de entradas recentes de aplicativos desconhecidos.
- O fluxo Device Code será descontinuado? Não, mas a Microsoft está incentivando o uso de fluxos OAuth 2.0 mais seguros e monitorando abusos específicos deste método.