Полиция Великобритании арестовала двух подозреваемых в деле EvilTokens, Microsoft изъяла 50 сайтов с фишинговыми наборами

фишинг ии кибербезопасность Microsoft мошенничество утечка данных theregister.com

Microsoft и партнеры пресекли работу фишингового сервиса EvilTokens, использовавшего ИИ для компрометации 12 000 почтовых ящиков. Арестованы администраторы, отключены десятки сайтов. Узнайте, как защититься от ИИ-фишинга.

Коалиция правоохранительных органов и технологических компаний при поддержке Microsoft пресекла деятельность фишингового сервиса EvilTokens, арестовав предполагаемых администраторов веб-сайтов, отключив более 50 веб-сайтов и уведомив жертв о скомпрометированных учетных записях электронной почты.

EvilTokens — это печально известный фишинговый набор для устройств Microsoft, появившийся в феврале и за несколько месяцев с момента запуска использованный преступниками для компрометации 12 000 почтовых ящиков более чем в 10 000 организаций по всему миру.

Подобно другим аналогичным фишинговым подпискам, EvilTokens продавался как услуга и позволял покупателям обходить многофакторную аутентификацию (MFA) и бесшумно аутентифицироваться от имени жертвы в приложениях Microsoft 365 организации. 

Однако особенно коварным его делало использование ИИ. EvilTokens имел чат-бота на базе ИИ, который мог анализировать почтовый ящик жертвы и помогать преступникам определять, кого следует атаковать, каких доверенных контактов выдавать за себя и даже какие мошеннические стратегии использовать для максимизации выплат преступникам.

«С 15 марта 2026 года мы наблюдали запуск от 10 до 15 различных кампаний каждые 24 часа», — сообщил вице-президент Microsoft по исследованиям в области безопасности Танмай Ганачарья The Register в предыдущем интервью о фишинговом сервисе. 

В конце прошлой недели в рамках скоординированных действий, охвативших США и Великобританию, Microsoft изъяла 50 веб-сайтов, использовавшихся для работы сервиса, и отключила более 150 дополнительных доменов, связанных с его вспомогательной инфраструктурой. Тем временем лондонская полиция 18 сентября арестовала двух мужчин в возрасте 32 и 38 лет, которые, как утверждается, были администраторами веб-сайта EvilTokens. Оба мужчины были освобождены под залог, расследование продолжается.

«Фишинговые сервисы приносят страдания тысячам людей, отнимая деньги у обычных людей по всему миру», — заявила детектив-инспектор Серена Д’Адамо, чья команда возглавляла расследование Скотланд-Ярда, The Register в письменном заявлении. «Скотланд-Ярд по-прежнему привержен привлечению к ответственности тех, кто содействует преступной деятельности и считает, что может остаться незамеченным».

Поскольку среди целевых организаций были и медицинские учреждения, Health-ISAC, некоммерческая организация, помогающая организациям сектора здравоохранения обмениваться информацией об угрозах кибербезопасности, присоединилась к юридическим действиям Microsoft в качестве соистца. 

Получив разрешения от Окружного суда США по Восточному округу Вирджинии, Microsoft и Health-ISAC совместно с Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation и TRM Labs вывели из строя платформу EvilTokens, а Microsoft уведомила пострадавших клиентов, помогая им устранить последствия компрометации учетных записей.

Эта акция является 40-м случаем пресечения деятельности преступных группировок, санкционированным судом, проведенным Отделом по борьбе с цифровыми преступлениями Microsoft (DCU) за почти два десятилетия. По словам Стивена Масады, помощника генерального юрисконсульта и генерального менеджера DCU, это также первая операция DCU против комплексного киберпреступного сервиса на базе ИИ.

«Инфраструктура, поддерживающая EvilTokens, была нарушена, но модель, которую она продемонстрировала, не исчезнет вместе с ней», — сказал он в блоге, опубликованном совместно с The Register до публикации. «Для организаций урок таков: предполагайте, что как только почтовый ящик скомпрометирован, преступники могут понять его содержимое за минуты, а не дни. Надежная защита идентификационных данных и мониторинг остаются крайне важными, но организации также должны независимо проверять запросы на изменение платежной информации, перенаправление средств или одобрение необычных транзакций через доверенный второй канал». ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: