幽灵钓鱼新浪潮:EvilTokens攻破传统邮件安全防线

EvilTokens幽灵钓鱼攻击利用AES-GCM加密HTML,绕过传统邮件安全检测,通过Microsoft Device Code钓鱼接管Microsoft 365账户。本文深入分析攻击链、IOCs及缓解措施,帮助安全团队在浏览器层面发现隐藏的钓鱼页面,缩短响应时间,降低账户接管风险。

🔍 Critical 其他

针对美欧企业的EvilTokens攻击活动利用“幽灵钓鱼”技术,将恶意HTML页面以AES-GCM加密,仅在浏览器解密后显示,从而绕过静态URL和网络层检测。攻击者通过Microsoft Device Code钓鱼流程诱骗用户完成合法登录,从而在不窃取密码的情况下接管Microsoft 365账户,导致敏感数据泄露和业务中断。

来源:The Hacker News | 2026-07-08 | 原文链接

🔍 关键发现

  • 恶意页面HTML使用AES-GCM加密,浏览器解密后渲染,静态URL检查完全失效。
  • 攻击利用Microsoft Device Code认证流程,无需直接窃取密码即可获取OAuth令牌实现账户接管。
  • 传统邮件安全产品无法检测解密后的钓鱼内容,导致SOC面临更长的暴露窗口和更高的调查成本。
  • 受影响的行业包括咨询(75.6%暴露率)、金融服务(72.8%)、制造(71.9%)、科技(67.9%)、银行(66.7%)及MSSP(66.1%)。

⚔️ 攻击链分析

1. 攻击者发送包含钓鱼链接的邮件,链接指向AES-GCM加密的HTML页面。2. 用户点击链接,浏览器加载加密页面,加密内容在DOM中不可见。3. 浏览器客户端解密HTML,触发JavaScript,呈现伪造的Microsoft登录界面,要求用户输入设备代码。4. 用户输入代码后,攻击者通过Microsoft Device Code API(/api/device/start)获取OAuth令牌,完成账户接管。

🚩 失陷指标 (IOC)

  • /api/device/start (Microsoft Device Code端点被滥用)
  • login-microsoft[.]com (示例钓鱼域名,需从沙箱中提取)

🛡️ 缓解建议

  • ✅ 使用交互式沙箱(如ANY.RUN)打开可疑链接,观察浏览器DOM解密后的真实内容,而非依赖静态URL扫描。
  • ✅ 对Microsoft Device Code认证流程实施监控和告警,限制非预期的设备代码生成请求。
  • ✅ 加强员工培训,警惕任何要求输入设备代码或完成额外认证步骤的页面,尤其当邮件看似来自可信源。
  • ✅ 部署高级威胁检测规则,结合浏览器行为分析以及Fetch/XHR请求异常(如对/api/device/start的调用)。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ Ghost Phishing与传统钓鱼有何不同?

传统钓鱼链接可直接检测恶意URL或页面内容;Ghost Phishing将页面用AES-GCM加密,静态URL扫描看到的是加密数据,只有浏览器解析后才能显示钓鱼界面,因而绕过所有基于网络的检测。

❓ 如何防御EvilTokens幽灵钓鱼?

最佳方案是使用交互式沙箱在浏览器环境中打开链接,观察DOM解密后的变化;同时监控Microsoft Device Code API的调用,对异常的设备代码生成进行阻断和告警。

❓ 哪些行业受此攻击影响最大?

据ANY.RUN威胁情报,咨询(75.6%)、金融服务(72.8%)、制造(71.9%)、科技(67.9%)、银行(66.7%)及MSSP(66.1%)暴露率最高,这些行业应优先加强浏览器级安全检测。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)