Security

EvilTokens PhaaS Dibekuk Setelah Membobol 12.000 Akun Microsoft

Platform Phishing-as-a-Service (PhaaS) EvilTokens yang digunakan untuk mengompromikan lebih dari 12.000 akun Microsoft di lebih dari 10.000 organisasi telah berhasil diganggu operasionalnya melalui operasi yang dipimpin Microsoft Digital Crimes Unit (DCU).

Operasi tersebut melibatkan Microsoft bersama Health-ISAC, aparat penegak hukum, serta SpyCloud, perusahaan keamanan identitas berbasis di Austin, Amerika Serikat.

EvilTokens mulai beroperasi pada Februari 2026 dan menjadi salah satu platform phishing pertama yang menyediakan dukungan device code authentication dalam skala besar. Layanan tersebut juga menawarkan fitur berbasis kecerdasan buatan (AI) untuk menyesuaikan umpan phishing dan menganalisis inbox korban guna menemukan target bernilai tinggi.

Dua Tersangka Administrator EvilTokens Ditangkap di Inggris

Dalam penyelidikan terhadap operasi EvilTokens, dua pria berusia 32 dan 38 tahun yang diduga merupakan administrator situs EvilTokens ditangkap di Inggris.

Metropolitan Police Service menerima informasi mengenai kedua tersangka pada Agustus. Polisi kemudian menjalankan surat perintah penggeledahan pada Jumat di dua lokasi di Canary Wharf dan Nine Elms.

Keduanya telah dibebaskan dengan jaminan sambil menunggu penyelidikan lebih lanjut.

Microsoft melacak aktor ancaman yang terkait dengan EvilTokens dengan nama Storm-2992. Kampanye yang menggunakan platform tersebut diketahui menargetkan organisasi dari berbagai sektor, termasuk distribusi grosir, konstruksi, layanan keuangan, real estat, pendidikan tinggi, dan layanan kesehatan.

EvilTokens Memanfaatkan Device Code Phishing

Teknik utama yang digunakan EvilTokens adalah device code phishing, yaitu metode yang menyalahgunakan alur autentikasi device code Microsoft untuk memperoleh token autentikasi korban.

Teknik tersebut menjadi perhatian karena dapat digunakan untuk melewati perlindungan tertentu yang mengandalkan multi-factor authentication (MFA). Dalam skenario ini, pelaku tidak selalu membutuhkan pencurian username dan password korban.

EvilTokens menyalahgunakan alur OAuth 2.0 device authorization Microsoft yang sebenarnya dirancang untuk perangkat dengan kemampuan input terbatas, seperti smart TV, printer, perangkat konferensi, serta sejumlah perangkat Teams.

Dalam serangan, pelaku terlebih dahulu membuat permintaan device code. Kode yang diperoleh kemudian dikirim kepada korban melalui pesan atau email phishing yang dirancang menyerupai aktivitas bisnis yang sah.

Korban diarahkan ke halaman yang menampilkan kode tersebut dan menyediakan tombol menuju portal login Microsoft yang sebenarnya. Karena halaman autentikasi Microsoft memang sah, serangan dapat terlihat lebih meyakinkan dibandingkan halaman login palsu biasa.

Setelah korban menyelesaikan proses autentikasi, token yang dihasilkan dapat digunakan pelaku untuk memperoleh akses ke akun tanpa harus mengetahui password korban.

Lebih dari 12.000 Inbox Berhasil Dikompromikan

Microsoft menyebut EvilTokens telah digunakan untuk mengompromikan lebih dari 12.000 inbox di lebih dari 10.000 organisasi di seluruh dunia.

Data yang dikumpulkan SpyCloud juga menunjukkan sedikitnya 8.708 akun yang berhasil dikompromikan dan tersebar di 6.585 domain email perusahaan di 79 negara.

Sekitar 97,5 persen akun yang terdampak berdasarkan dataset SpyCloud merupakan akun dengan domain perusahaan. Hal ini menunjukkan bahwa EvilTokens terutama diarahkan untuk mendapatkan akses ke lingkungan bisnis.

Amerika Serikat menjadi negara yang paling banyak terdampak, diikuti Kanada, Australia, Inggris, dan Arab Saudi.

PhaaS Dijual Mulai $500 per Bulan

EvilTokens dipasarkan sebagai layanan siap pakai untuk pelaku kejahatan siber.

Storm-2992 mempromosikan layanan tersebut melalui Telegram dengan harga sekitar US$500 per bulan atau biaya satu kali sebesar US$1.500.

Pelanggan juga dapat membeli berbagai fitur tambahan secara terpisah. Di antaranya adalah anti-bot redirector, tool pengiriman B2B dan SMTP, serta tool untuk membuat capture link yang menargetkan pengguna Office 365.

Platform tersebut menyediakan 44 phishing kit yang dapat dikustomisasi untuk berbagai skenario serangan.

Umpan yang tersedia dirancang untuk menyamar sebagai layanan penandatanganan dokumen, layanan Microsoft, penyedia cloud identity dan file sharing, sistem invoicing, voicemail, serta layanan eFax.

AI Digunakan untuk Mencari Target Bernilai Tinggi

Salah satu fitur yang membuat EvilTokens menonjol adalah penggunaan AI setelah akun berhasil dikompromikan.

Platform tersebut memanfaatkan Microsoft Graph untuk memetakan hubungan dalam organisasi korban. Data dari mailbox kemudian dianalisis menggunakan fitur berbasis AI untuk menemukan target yang dianggap memiliki nilai tinggi.

EvilTokens dapat mencari pesan yang berkaitan dengan informasi transfer dana, invoice yang masih menunggu pembayaran, serta komunikasi para eksekutif.

Informasi tersebut kemudian dapat digunakan untuk menghasilkan pesan Business Email Compromise (BEC) yang lebih relevan dengan konteks organisasi korban.

Dengan pendekatan tersebut, akses awal yang diperoleh melalui phishing dapat dikembangkan menjadi serangan lanjutan yang menargetkan transaksi finansial atau komunikasi internal perusahaan.

EvilTokens Menggunakan Berbagai Teknik untuk Menghindari Deteksi

Untuk mengurangi kemungkinan terdeteksi oleh sistem keamanan, EvilTokens menggunakan beberapa teknik penghindaran.

Platform tersebut memanfaatkan multi-stage redirect, file PDF, lampiran HTML, serta halaman CAPTCHA palsu untuk mempersulit analisis otomatis.

Lalu lintas juga dapat dialihkan melalui situs yang telah dikompromikan maupun layanan cloud yang sah, termasuk Vercel, Cloudflare Workers, dan AWS Lambda.

Pemanfaatan infrastruktur cloud yang sah dapat membuat aktivitas berbahaya lebih sulit dibedakan dari trafik normal, terutama ketika sistem keamanan terlalu mengandalkan reputasi domain atau alamat IP.

Infrastruktur EvilTokens Berhasil Disegel

Microsoft dan mitranya memperoleh kewenangan hukum untuk menyita infrastruktur aktif yang digunakan oleh layanan phishing tersebut.

Namun, Microsoft menegaskan bahwa tindakan tersebut bukan berarti seluruh ancaman EvilTokens telah hilang. Infrastruktur yang berhasil disita memang mengganggu operasi layanan dan diperkirakan dapat mengurangi volume serangan secara signifikan, tetapi aktivitas terkait ancaman tersebut masih berpotensi berlanjut.

Selain itu, EvilTokens bukan satu-satunya platform yang mendukung device code phishing. Pelaku lain telah membuat layanan yang menyerupai atau mengembangkan ulang teknik serupa, termasuk platform yang disebut APToken.

Karena itu, penutupan infrastruktur EvilTokens tidak secara otomatis menghilangkan risiko device code phishing terhadap pengguna Microsoft 365.

Cara Melindungi Akun Microsoft dari Device Code Phishing

Microsoft dan mitranya merekomendasikan organisasi untuk meninjau penggunaan device-code authentication dan menonaktifkannya apabila fitur tersebut tidak diperlukan.

Jika memungkinkan, alur device code juga sebaiknya diblokir melalui kebijakan keamanan organisasi untuk mengurangi permukaan serangan.

Pengguna harus memperhatikan aplikasi yang sedang mereka autentikasi. Apabila proses login muncul tanpa alasan yang jelas atau tidak sesuai dengan aplikasi yang sedang digunakan, pengguna sebaiknya tidak melanjutkan proses autentikasi.

Organisasi juga perlu memantau aktivitas login yang mencurigakan, terutama autentikasi dari lokasi, perangkat, atau pola penggunaan yang tidak biasa.

Untuk perlindungan yang lebih kuat, Microsoft merekomendasikan penggunaan metode autentikasi yang phishing-resistant, seperti FIDO2 security key atau passkey.

Kasus EvilTokens menunjukkan bahwa MFA saja tidak selalu cukup apabila metode autentikasi yang digunakan masih dapat disalahgunakan melalui alur device code. Karena itu, kombinasi kebijakan autentikasi yang tepat, pemantauan aktivitas akun, serta penggunaan metode autentikasi tahan phishing menjadi semakin penting untuk melindungi lingkungan Microsoft 365.

Sumber: Microsoft

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button