Microsoft прекращает работу службы фишинга кода устройств EvilTokens, связанной с 12 000 взломами почтовых ящиков

Во вторник Microsoft объявила об отключении службы фишинга кода устройств EvilTokens, которая, по ее словам, использовала искусственный интеллект (ИИ) «на каждом этапе цепочки атак». В акции, проведенной с разрешения Окружного суда США Восточного округа Вирджинии, приняли участие Health-ISAC, а также Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver. В акции, проведенной с разрешения Окружного суда США Восточного округа Вирджинии, приняли участие Health-ISAC, а также Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation и TRM Labs. Microsoft отслеживает злоумышленников, стоящих за разработкой и поддержкой EvilTokens, под названием Storm-2992. 11 сентября 2026 года столичная полиция арестовала двух мужчин в возрасте 32 и 38 лет в связи с незаконной коммерческой операцией. Технический гигант описал EvilTokens как «мощную платформу киберпреступности», которая использует искусственный интеллект для компрометации учетных записей электронной почты и разработки планов финансового мошенничества и мошенничества. «Хотя EvilTokens помогали киберпреступникам получить доступ к учетным записям электронной почты, в центре сервиса находился чат-бот в стиле искусственного интеллекта, который мог анализировать почтовый ящик жертвы и помогать преступникам определять доверительные отношения, разрешения на оплату и конфиденциальные обязанности, а также другие обстоятельства, при которых мошенничество с наибольшей вероятностью могло бы оказаться успешным», — сказал Стивен Масада, помощник главного юрисконсульта и генеральный менеджер подразделения Microsoft по борьбе с цифровыми преступлениями. «Платформа может даже рекомендовать стратегии мошенничества, включая составление сообщений, которые выдают себя за доверенных контактов, чтобы помочь преступникам обманом заставить жертв принять меры». EvilTokens был впервые задокументирован Huntress в марте 2026 года как платформа фишинга как услуги (PhaaS), которая злоупотребляла потоком авторизации устройств OAuth 2.0, чтобы предоставить злоумышленникам аутентифицированные сеансы с учетными записями жертвы без необходимости предоставления каких-либо учетных данных на их стороне. Украденные токены используются для кражи и сохранения электронной почты, часто путем установки вредоносных правил для почтового ящика, которые скрывают сообщения. В некоторых случаях токенами также злоупотребляли, чтобы предоставить новым устройствам доступ к почтовому ящику жертвы, тем самым предоставляя злоумышленникам альтернативный путь для поддержания долгосрочного доступа. Вредоносная приманка, обычно доставляемая посредством фишинговых атак, показывает пользователю код устройства для службы, к которой хочет получить доступ злоумышленник. Затем жертве предлагается ввести этот код по законному URL-адресу проверки (например, microsoft.com/devicelogin) во время процесса входа.


Источник: The Hacker News — https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html

Комментарии