Strona logowania była prawdziwa, kod nie, i otworzyło się 12 000 skrzynek
Kod przychodzi mailem. Klikacie przycisk, lądujecie na microsoft.com/devicelogin, czyli na autentycznej stronie Microsoftu, i wpisujecie kod. To cały atak.
Jednostka Microsoftu do walki z cyberprzestępczością ogłosiła 22 września, że rozbiła EvilTokens, usługę phishingową sprzedawaną przez sklep na Telegramie za 1500 dolarów wpisowego i 500 dolarów miesięcznie. Na podstawie nakazu sądu Wschodniego Dystryktu Wirginii przejęła 50 witryn i wyłączyła ponad 150 kolejnych domen. Londyńska Metropolitan Police zatrzymała 11 września dwóch mężczyzn w wieku 32 i 38 lat; obaj wyszli za kaucją, a śledztwo trwa. Od lutego do czerwca klienci usługi weszli do ponad 12 000 skrzynek pocztowych w przeszło 10 000 organizacji, najczęściej w Stanach Zjednoczonych, Kanadzie, Wielkiej Brytanii, Australii, Indiach i Francji.
Phishing z kodem urządzenia działa, bo nic w nim nie wygląda źle. Strona logowania jest prawdziwa, pasek adresu się zgadza, a prośba o drugi składnik zachowuje się dokładnie tak, jak powinna, bo naprawdę się logujecie. Jedyne kłamstwo dotyczy tego, kto o to poprosił. Ten kod wygenerował przestępca, a kiedy go zatwierdzacie, token dostępu trafia do niego, nie do was. Żadne hasło nie zmienia właściciela, dlatego zmiana własnego po fakcie nic nie daje.
Zasada, która was chroni, jest krótka. Kod urządzenia służy do logowania się do czegoś, co trudno obsłużyć hasłem, na przykład do aplikacji na telewizorze albo do konsoli, i ten kod powinien najpierw pojawić się na tamtym sprzęcie. Jeśli kod przyszedł do was w wiadomości, a sami nie zaczęliście logowania, nie wpisujcie go nigdzie. Microsoft dodał brutalne zdanie o tym, co dzieje się potem, i warto je zapamiętać: zakładajcie, że przejętą skrzynkę ktoś przeczytał w ciągu minut, a nie dni. Kontrola prywatności i kont w Tendvane przechodzi przez ustawienia logowania i kont na waszym komputerze i mówi wprost, co jest odsłonięte.