思科 Talos 團隊揭露名為 ARToken 的釣魚即服務(PhaaS)平台,專門鎖定 Microsoft 365 帳號權杖以執行商業電子郵件詐騙(BEC)。此平台與 EvilTokens 生態系共用基礎架構,顯示詐騙集團正利用自動化技術大規模竊取企業與個人敏感資訊。
🔍 防詐解析
詐騙集團利用 ARToken 這種自動化釣魚平台,透過偽造 Microsoft 365 的登入頁面,誘騙受害者輸入帳號密碼以竊取權杖(Token)。一旦權杖被竊取,攻擊者即可繞過雙重驗證,直接登入受害者帳號進行數據竊取或發送詐騙郵件。這種手法結合了技術自動化與社會工程學,使得攻擊效率極高且難以被傳統防毒軟體攔截。一般民眾與企業員工容易在收到看似正常的系統通知郵件時,因急於處理而忽略連結來源的真實性。許多受害者誤以為點擊連結是為了解決帳號問題,卻不知自己已將登入憑證拱手讓人。建議企業與個人應嚴格檢查郵件發件人地址,並啟用硬體金鑰等更安全的雙重驗證方式。
🚩 紅旗特徵
- •不明來源的釣魚連結或郵件
- •異常的帳號登入行為
- •要求立即驗證或更新權杖
關鍵字
釣魚即服務Microsoft 365權杖竊取BEC 攻擊ARTokenEvilTokens
查看原始報導 ↗(iThome)
⚠️ 遇詐請撥打 或 。本內容僅供參考,不取代正式報案或法律諮詢。
