
Wprowadzenie do problemu / definicja
Doubloon Dredger to kampania phishingowa nastawiona na przejmowanie tokenów uwierzytelniających, przede wszystkim w środowiskach Microsoft 365. Jej wyróżnikiem jest wykorzystanie legalnej infrastruktury Notion, złośliwych plików PDF oraz techniki device code phishing, która pozwala skłonić ofiarę do samodzielnego zatwierdzenia dostępu do konta bez klasycznej kradzieży hasła.
Z perspektywy obrony to szczególnie niebezpieczny model ataku, ponieważ korzysta z zaufanych usług chmurowych i omija część tradycyjnych mechanizmów wykrywania opartych na reputacji nadawcy lub prostym rozpoznawaniu fałszywych stron logowania.
W skrócie
- Atakujący wykorzystywali darmowe konta Notion do wysyłania wiarygodnych powiadomień o udostępnieniu dokumentu.
- Wiadomości podszywały się pod kadrę kierowniczą i przechodziły kontrole SPF, DKIM oraz DMARC.
- Ofiara po kliknięciu trafiała do pliku PDF, a następnie na infrastrukturę phishingową przechwytującą tokeny.
- Kampania wykorzystywała device code phishing zamiast klasycznego wyłudzania hasła.
- Analiza artefaktów wskazała powiązania z usługą EvilTokens oraz elementami kojarzonymi z Tycoon2FA.
Kontekst / historia
Aktywność przypisaną do Doubloon Dredger zidentyfikowano w lipcu 2026 roku po zgłoszeniu klienta, który zauważył nadużycie platformy Notion w procesie dostarczania wiadomości phishingowych. Badacze następnie wykryli podobne próby wymierzone w inną organizację, co sugeruje, że nie chodziło o jednorazowy incydent, lecz o co najmniej częściowo powtarzalny schemat operacyjny.
Kampania wpisuje się w szerszy trend nadużywania legalnych usług SaaS do prowadzenia oszustw. Dla cyberprzestępców to atrakcyjny model, ponieważ wiadomości generowane przez znane platformy biznesowe wyglądają wiarygodnie, a użytkownicy są mniej skłonni do kwestionowania ich autentyczności. Dodatkowo rozwój rynku phishing-as-a-service sprawia, że nawet zaawansowane techniki przejmowania sesji i tokenów są dziś dostępne dla operatorów bez rozbudowanego własnego zaplecza technicznego.
Analiza techniczna
Łańcuch ataku rozpoczynał się od wiadomości wysłanej z legalnej infrastruktury Notion. Nadawca pozostawał pod kontrolą atakujących, jednak sam kanał dostarczenia był prawidłowy, co zwiększało wiarygodność komunikatu i pozwalało przejść podstawowe kontrole bezpieczeństwa poczty. Treść wiadomości sugerowała, że dokument został udostępniony przez osobę na wysokim stanowisku i wymaga pilnego przeglądu lub podpisu.
Po kliknięciu odbiorca trafiał do pliku PDF pełniącego funkcję warstwy pośredniej. Dokument zawierał przycisk w rodzaju „Review and Sign”, który zachęcał do wykonania kolejnego kroku. Jednym z ciekawszych aspektów technicznych było nakładanie na pojedynczy widoczny element dwóch lub trzech odnośników jednocześnie. W praktyce oznaczało to, że różne czytniki PDF mogły kierować użytkownika pod różne adresy, co zwiększało odporność infrastruktury atakujących i utrudniało analizę incydentu.
Końcowy etap stanowiła strona phishingowa przypominająca legalny ekran współdzielenia dokumentów lub proces logowania znany z usług Microsoft bądź Adobe. Zamiast kraść hasło wprost, operatorzy stosowali device code phishing. Ofiara otrzymywała kod i instrukcję przejścia na prawdziwy portal logowania Microsoft albo stronę wprowadzania kodu urządzenia. Jeśli użytkownik zatwierdził operację, atakujący przejmował token autoryzacyjny umożliwiający dostęp do konta bez poznania hasła.
To podejście ma istotne znaczenie operacyjne. Przejęty token może otworzyć drogę do odczytu poczty, analizy korespondencji, pozyskania danych biznesowych i dalszego wykorzystania tożsamości ofiary. W analizie wskazano również, że EvilTokens oferuje komponenty wspierające działania na skrzynce po przejęciu dostępu, co zwiększa potencjał wykorzystania ataku do oszustw BEC, rekonesansu wewnętrznego czy przygotowania kolejnych kampanii z użyciem skompromitowanego konta.
Badacze zidentyfikowali ponadto 14 plików PDF o podobnych metadanych i zbieżnej strukturze linków. Oceniono także 603 powiązane skrypty pierwszego etapu, z których 416 dekodowało się do infrastruktury EvilTokens, a 187 do Tycoon2FA. Sugeruje to współdzielenie elementów technicznych albo równoległe korzystanie z więcej niż jednej platformy phishing-as-a-service.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem kampanii jest przejęcie dostępu do usług Microsoft 365 bez tradycyjnego kompromitowania hasła. W praktyce oznacza to możliwość odczytywania poczty, przeglądania załączników, uzyskiwania dostępu do danych organizacyjnych oraz prowadzenia dalszych działań podszywających się pod użytkownika. Jeżeli zaatakowane konto należy do osoby uprzywilejowanej lub uczestniczy w kluczowych procesach biznesowych, incydent może szybko przełożyć się na oszustwa finansowe, wyciek danych lub zakłócenie działalności operacyjnej.
Dodatkowym problemem jest wiarygodność samej ścieżki ataku. Wiadomości pochodzą z legalnej platformy, przez co standardowe zabezpieczenia pocztowe mogą nie uznać ich za podejrzane. Również sam proces device code phishing jest trudniejszy do wychwycenia przez użytkownika, ponieważ ofiara często wykonuje akcję na prawdziwej stronie logowania i ma poczucie, że działa zgodnie z procedurą.
Ryzyko rośnie szczególnie w organizacjach, które dopuszczają szerokie wykorzystanie przepływów device code, nie monitorują anomalii logowania i nie szkolą użytkowników z zakresu nowoczesnych metod przejmowania tokenów. Szczególnie narażone pozostają działy finansowe, administracyjne, sprzedażowe oraz kadra zarządzająca.
Rekomendacje
W pierwszej kolejności organizacje powinny ustalić, czy uwierzytelnianie z użyciem device code jest im rzeczywiście potrzebne. Jeżeli nie ma uzasadnienia biznesowego, najlepiej je wyłączyć. Jeżeli mechanizm musi pozostać aktywny, warto ograniczyć jego użycie do zaufanych urządzeń, wybranych aplikacji i kontrolowanych scenariuszy operacyjnych.
- Monitorować logowania realizowane przez device code flow.
- Analizować nietypowe zgody użytkowników na dostęp aplikacji.
- Wykrywać użycie tokenów z nowych lokalizacji, urządzeń i nietypowych sesji.
- Kontrolować anomalie aktywności w skrzynkach pocztowych po udanym uwierzytelnieniu.
W obszarze ochrony poczty warto wdrożyć detekcje behawioralne, które nie opierają się wyłącznie na reputacji domeny nadawczej. Pomocne będą reguły identyfikujące wiadomości o współdzieleniu dokumentów z zewnętrznych platform, treści zachęcające do pilnego przeglądu i podpisu, podejrzane pliki PDF z wieloma nakładającymi się linkami oraz przekierowania do stron pośrednich.
Zespół SOC powinien też uwzględnić w procedurach reagowania scenariusz przejęcia tokenu zamiast hasła. Odpowiedź na incydent powinna obejmować unieważnienie aktywnych sesji, cofnięcie tokenów, przegląd zgód aplikacyjnych, analizę reguł pocztowych i przekierowań oraz sprawdzenie, czy konto nie zostało użyte do dalszego rozsyłania kampanii.
Nie mniej ważna pozostaje edukacja użytkowników. Szkolenia awareness powinny podkreślać, że legalnie wyglądające powiadomienie z zaufanej platformy nie gwarantuje bezpieczeństwa, prośba o wpisanie kodu urządzenia może być elementem ataku, a pilne żądania przeglądu dokumentu od rzekomego członka zarządu należy potwierdzać innym kanałem komunikacji.
Podsumowanie
Doubloon Dredger pokazuje, że współczesny phishing coraz częściej odchodzi od prostego wyłudzania haseł na rzecz przejmowania tokenów i sesji z użyciem legalnej infrastruktury chmurowej. Połączenie Notion, pośrednich plików PDF i device code phishing tworzy skuteczny model ataku, który jest trudniejszy do wykrycia zarówno przez użytkowników, jak i przez tradycyjne mechanizmy bezpieczeństwa.
Dla obrońców oznacza to konieczność przesunięcia akcentu z kontroli reputacyjnych na monitoring tożsamości, analizę zachowań i twardą kontrolę przepływów autoryzacyjnych. W praktyce to właśnie widoczność tokenów, ograniczenie device code oraz wykrywanie podejrzanych procesów współdzielenia dokumentów mogą decydować o skutecznej obronie przed podobnymi kampaniami.
Źródła
- https://www.infosecurity-magazine.com/news/doubloon-dredger-notion/
- https://bo.linkedin.com/company/sublime-security
- https://developers.notion.com/guides/get-started/personal-access-tokens
- https://www.notion.com/help/create-integrations-with-the-notion-api
- https://techcrunch.com/2021/02/15/notions-hours-long-outage-was-caused-by-phishing-complaints/