Minacce · 88 giorni fa
Un singolo login riuscito non resta più un furto di credenziali da chiudere con un reset: qui diventa una chiave duratura su Microsoft 365. Il pannello ARToken automatizza il furto di token e la persistenza basata su PRT, così l’account può restare sotto controllo anche dopo che la fase di phishing iniziale è finita.
Cisco Talos, nel secondo giorno di analisi, ha descritto un ARToken affiliate panel con oltre 80 API esposte e codice JavaScript lato client che orchestra il furto di token, l’accesso a Outlook, SharePoint e OneDrive e operazioni di BEC. Le corrispondenze tecniche con EvilTokens e l’uso del flusso di device code di Microsoft indicano una piattaforma pensata per rendere stabile il takeover, non per rubare una password e basta.
Per chi gestisce Microsoft 365 e SharePoint, il punto non è solo l’accesso iniziale: mail e file possono restare esposti finché token e PRT non vengono trattati come compromessi. Questo sposta il problema dal phishing “una tantum” a un abuso di account che continua a valere nel tempo.
4 fonti che coprono questa storia
ARToken PhaaS exposes EvilTokens' Microsoft 365 phishing toolkit
A new phishing-as-a-service (PhaaS) platform dubbed
The ARToken phishing panel targets Microsoft 365 accounts - Help Net Security
Cisco Talos found the ARToken phishing panel, an EvilTokens affiliate build targeting Microsoft 365 with 80+ API endpoints and MFA bypass.
ARToken: Inside an EvilTokens affiliate panel targeting Microsoft 365
Talos has identified "ARToken," a phishing-as-a-service platform that targets Microsoft 365.
This phishing kit looks more like BEC-as-a-service
Cisco Talos has uncovered ARToken, a full-fledged "BEC-as-a-service" platform linked to EvilTokens that uses sophisticated AI lures to hijack corporate accounts.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-07-04