EvilTokens PhaaS Kit Phishing Related Request - Proxy
Description
Detects outbound web proxy requests to URLs matching the EvilTokens Phishing-as-a-Service (PhaaS) kit infrastructure. Specifically Cloudflare Workers and Railway.app domains used in OAuth device code authorization phishing attacks. This indicates a user has clicked a phishing link.
Query · sigma
selection:
c-uri|re: -[a-z0-9]{3}\.[a-z0-9-]{3,}-s-account\.workers\.dev|\.up\.railway\.app
condition: selection
Known false positives
- Legitimate use of Cloudflare Workers or Railway.app domains