Microsoft ликвидировала фишинговый сервис EvilTokens, связанный с компрометацией 12 000 почтовых ящиков

Microsoft Eviltokens ии кибербезопасность фишинг мошенничество thehackernews.com

Microsoft ликвидировала сервис фишинга EvilTokens, использовавший ИИ. Операция с участием Cloudflare, Coinbase и OpenAI пресекла мошенничество с доступом к почте. Узнайте, как ИИ снижает порог для киберпреступников.

Microsoft во вторник объявила о ликвидации сервиса фишинга с использованием кодов устройств под названием EvilTokens, который, по ее словам, использовал искусственный интеллект (ИИ) «на каждом этапе цепочки атак». Операция, проведенная с санкции Окружного суда США по Восточному округу Вирджинии, потребовала усилий Health-ISAC, а также Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation и TRM Labs. Microsoft отслеживает злоумышленников, стоящих за разработкой и поддержкой EvilTokens, под кодовым именем Storm-2992. Одновременно с этим Служба столичной полиции 11 сентября 2026 года арестовала двух мужчин в возрасте 32 и 38 лет в связи с этой незаконной коммерческой деятельностью. Технологический гигант описал EvilTokens как «мощную платформу киберпреступности», которая использовала ИИ для компрометации учетных записей электронной почты и разработки планов финансового мошенничества и афер. «Хотя EvilTokens помогал киберпреступникам получать доступ к учетным записям электронной почты, в центре сервиса находился чат-бот в стиле ИИ, который мог анализировать почтовый ящик жертвы и помогать преступникам выявлять доверенные отношения, авторизации платежей и конфиденциальные обязанности, а также другие обстоятельства, при которых мошенничество с наибольшей вероятностью могло увенчаться успехом», — заявил Стивен Масада, помощник генерального юрисконсульта и генеральный директор подразделения цифровых преступлений Microsoft. «Платформа могла даже рекомендовать стратегии мошенничества, включая составление сообщений, имитирующих доверенных контактов, чтобы помочь преступникам обманом заставить жертв действовать». EvilTokens был впервые задокументирован Huntress в марте 2026 года как платформа фишинга как услуги (PhaaS), которая злоупотребляла потоком авторизации устройств OAuth 2.0, предоставляя злоумышленникам аутентифицированные сеансы с учетными записями жертв без необходимости ввода каких-либо учетных данных. Украденные токены используются для эксфильтрации электронной почты и сохранения доступа, часто путем установки вредоносных правил в почтовом ящике, которые скрывают переписку. В некоторых случаях токены также использовались для предоставления новым устройствам доступа к почтовому ящику жертвы, тем самым предоставляя злоумышленникам альтернативный путь для поддержания долгосрочного доступа. Вредоносная приманка, обычно доставляемая посредством фишинговых атак, показывает пользователю код устройства для сервиса, к которому злоумышленник хочет получить доступ. Затем жертве предлагается ввести этот код по легитимному URL-адресу проверки (например, microsoft.com/devicelogin) во время процесса входа. После ввода кода сервер авторизации выдает злоумышленнику токены доступа и обновления, предоставляя ему постоянный доступ от имени жертвы. «EvilTokens объединил компрометацию учетных записей, анализ почтовых ящиков с помощью ИИ и инструменты мошенничества в единый коммерческий сервис, снизив уровень экспертизы, ранее необходимый для масштабного проведения компрометации деловой электронной почты и мошенничества со счетами-фактурами», — заявили в TRM Labs. В отчете, опубликованном в конце марта 2026 года, Sekoia охарактеризовала EvilTokens как готовое решение, продаваемое по модели PhaaS в Telegram с середины февраля, предлагающее клиентам множество шаблонов фишинга для самостоятельного размещения и функции на базе ИИ для автоматизации рабочих процессов компрометации деловой электронной почты (BEC), таких как анализ собранных электронных писем, выявление тем, связанных с финансами, и составление электронных писем BEC. Ниже приведены некоторые из учетных записей Telegram, каналов и групп, связанных с EvilTokens: Другие инструменты, связанные с ИИ, позволяли клиентам обобщать и переводить электронные письма, определять организационные роли, выявлять доверенные отношения и рекомендовать потенциальные цели. Сервис также предлагал предустановленные запросы для поиска обсуждений о банковских переводах, выявления лиц, ответственных за финансовые операции в организации, поиска счетов поставщиков и определения людей, которых лучше всего имитировать. «EvilTokens объединил компрометацию учетных записей, анализ почтовых ящиков, выбор целей и подготовку к мошенничеству в одном сервисе», — заявили в Microsoft. «Возможности, которые когда-то требовали опыта в области атак на идентификацию, облачных систем, социальной инженерии и финансового мошенничества, были доступны через готовый интерфейс». Злоумышленник предлагает три различных продукта: «Ссылка для захвата Office 365» соответствует комплекту фишинга с кодами устройств», — пояснила Sekoia в последующем отчете в апреле 2026 года. «Единовременная плата в размере 1500 долларов США предоставляет аффилиатам пожизненный доступ к панели управления EvilTokens для просмотра собранных токенов Microsoft. Аффилиаты также должны платить ежемесячную лицензионную плату в размере 500 долларов США для получения кода фишинговой страницы и активного ключа API для интеграции с бэкэндом и основной функциональности фишинга с кодами устройств». Сервис также взимает ежемесячную абонентскую плату в размере 500 долларов США за постоянный доступ к комплекту и панели управления. Помимо предоставления способа персонализации приманок и использования ИИ для создания целевых фишинговых писем, EvilTokens также позволяет платящим клиентам получить доступ к целому набору вспомогательных инструментов, включая перенаправитель Antibot, B2B Sender, Office 365 Capture Link и Simple Mail Transfer Protocol (SMTP) Sender. Coinbase сообщила, что отследила примерно 1,1 миллиона долларов дохода платформы по четырем адресам Tron между октябрем 2025 года и июнем 2026 года, добавив, что выявила более 1000 депозитов в EvilTokens с более чем 700 различных адресов в криптоэкосистеме. Атаки с использованием EvilTokens включают отправку обманных электронных писем, использующих 44 различные темы, включая счета-фактуры и запросы предложений (RFP), или общие файлы. Эти сообщения содержат вредоносные URL-адреса, PDF-вложения и HTML-файлы для активации цепочки заражения. Одновременно EvilTokens использует многоэтапный конвейер доставки для обхода традиционных почтовых шлюзов и защиты конечных точек посредством поддельных проверок CAPTCHA и цепочек перенаправления, которые используют высокорейтинговые «бессерверные» платформы, такие как Vercel, Cloudflare Workers и AWS Lambda, чтобы слиться с легитимным корпоративным облачным трафиком и обойти триггеры блокировки доменов. Статистика, предоставленная Microsoft, показывает, что EvilTokens был связан с более чем 12 000 скомпрометированных почтовых ящиков в более чем 10 000 организаций по всему миру, что указывает на то, что сервис быстро приобрел широкую популярность среди злоумышленников. Наибольшая концентрация активности жертв наблюдалась в США, Канаде, Великобритании, Австралии, Индии и Франции. Целевые организации включают оптовую дистрибуцию, строительство, финансовые услуги, недвижимость, высшее образование и здравоохранение. Microsoft заявила, что работала с другими партнерами над захватом 50 веб-сайтов, использовавшихся для работы сервиса, и отключением более 150 дополнительных доменов, связанных с его поддерживающей инфраструктурой. «EvilTokens помогал преступникам получать доступ к учетным записям электронной почты, обманывая жертв, заставляя их вводить код аутентификации на легитимной странице входа Microsoft. Завершив обычный процесс входа в систему, жертвы неосознанно предоставляли преступникам доступ к своим учетным записям электронной почты, не раскрывая своих паролей», — пояснили в Microsoft. «Этот доступ мог сохраняться даже после сброса пароля, если связанные сеансы и токены не были отозваны». Более того, доказательства указывают на то, что значительная часть инструментария была разработана с помощью ИИ (также известного как vibe coded), что свидетельствует о способности технологии снижать барьеры для входа и помогать начинающим киберпреступникам разрабатывать передовые инструментарии и совершать мошенничество в больших масштабах. «EvilTokens объединил большую часть процесса мошенничества в коммерчески управляемый сервис, включая подписку, поддержку клиентов, панели управления и инструменты, предназначенные для перехода клиентов от доступа к учетным записям к финансовой эксплуатации», — добавил Масада. SpyCloud, один из партнеров из частного сектора, сообщил, что поддержал операцию по ликвидации, предоставив восстановленные фишинговые данные, которые включали 8 708 уникальных учетных записей жертв, скомпрометированных EvilTokens. Эти учетные записи охватывают 6 585 уникальных корпоративных доменов электронной почты в 79 странах. Самые ранние данные датируются 18 февраля 2026 года. «EvilTokens использовал ИИ, чтобы упростить сложные задачи: чтение скомпрометированных почтовых ящиков на более чем двадцати языках для поиска разговоров, которые стоит перехватить, и составление последующих писем с имитацией», — заявил Тревор Хилигосс, главный следователь SpyCloud. «Это были те части компрометации деловой электронной почты, которые раньше требовали человеческого участия и масштабировались в зависимости от навыков преступника; EvilTokens сделал их доступными для любого за 500 долларов в месяц». «Пятьдесят захваченных сайтов и 150 отключенных доменов в одной операции возможны только тогда, когда поставщики хостинга, биржи, поставщики моделей и держатели данных действуют одновременно. EvilTokens — не единственная платформа фишинга как услуги, заслуживающая ликвидации, но ее роль первой внедрившей фишинг с кодами устройств в масштабе делает эту операцию значимой по любым меркам».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: