10.10.2026

Microsoft и партнёры обезвредили EvilTokens: ИИ-платформа для фишинга скомпрометировала 12 000 ящиков

Microsoft и партнёры обезвредили EvilTokens: ИИ-платформа для фишинга скомпрометировала 12 000 ящиков

Microsoft и группа организаций частного и государственного сектора недавно обезвредили EvilTokens — поставщика фишинга как услуги (PhaaS), который стал заметен в начале этого года.

EvilTokens — киберпреступная платформа, дающая злоумышленникам набор инструментов на основе ИИ для проведения фишинговых кампаний. Среди её возможностей — создание приманок и анализ скомпрометированных почтовых ящиков для поиска потенциальных целей. Как объяснила Microsoft в опубликованном сегодня сообщении в блоге, «эта киберпреступная платформа на основе ИИ облегчала изощрённые кампании компрометации деловой почты (BEC), в ходе которых были скомпрометированы более 12 000 ящиков более чем в 10 000 организаций по всему миру».

Microsoft называет операторов EvilTokens группировкой «Storm-2992».

В этом месяце Microsoft вместе с несколькими партнёрами изъяла инфраструктуру EvilTokens в рамках судебных действий в США. В отдельном сообщении компания заявила, что «изъяла 50 сайтов, использовавшихся для работы сервиса, и отключила более 150 дополнительных доменов, связанных с поддерживающей инфраструктурой». Кроме того, киберпреступное подразделение полиции Лондона ранее в этом месяце арестовало двух мужчин, подозреваемых в преступлениях, связанных с кампанией. Оба освобождены под залог, пока идёт расследование.

Примечательно, что сервис строился вокруг захвата аккаунтов Microsoft 365. Ключевой технической возможностью платформы был фишинг через код устройства — иначе говоря, злоупотребление процессом аутентификации по коду устройства.

Отличие EvilTokens: автоматизированный фишинг с кодом устройства в масштабе

Когда жертва нажимала ссылку в приманке, EvilTokens сама запускала легитимный процесс аутентификации устройства Microsoft; жертву направляли на вредоносную страницу, которая генерировала или показывала код устройства, а затем перенаправляла на настоящий портал входа Microsoft. Жертва проходила обычную аутентификацию, но попутно невольно авторизовала сессию злоумышленника.

Представитель Microsoft сказал Dark Reading, что EvilTokens упростила массовое развёртывание фишинга с кодом устройства, упаковав его в готовый сервис.

«Хотя фишинг с посредником-злоумышленником стал обычным явлением в киберпреступной экосистеме, EvilTokens выделялась использованием ИИ, чтобы помогать операторам создавать персонализированные приманки, выявлять ценные цели и оптимизировать действия после компрометации, — говорит представитель. — Мы продолжаем внимательно следить за ландшафтом угроз по мере развития этих тактик и будем действовать, когда это уместно».

Получив доступ, ИИ-возможности EvilTokens анализировали скомпрометированные ящики, чтобы выявить ценные переписки и связи, определить роли в организации, найти тех, кто распоряжается платежами, и в итоге выстроить стратегию дальнейших целевых BEC-атак. Злоумышленники могли также использовать Microsoft Graph для ускорения разведки: Microsoft наблюдала, как они «программно составляли карту внутренних организационных структур и выявляли чувствительные разрешения в тот же момент, когда был получен токен».

Совместная ликвидация

EvilTokens появилась в феврале и быстро расширялась весной и летом. Её продавали через Telegram за 1500 долларов сразу плюс 500 долларов в месяц в криптовалюте. В ходе расследования Microsoft объединилась с несколькими партнёрами, чтобы собрать разные части доказательной картины для судебных действий и помощи пострадавшим.

Например, SpyCloud выявила 8708 скомпрометированных аккаунтов в 6585 корпоративных почтовых доменах из 79 стран. TRM Labs исследовала финансовую инфраструктуру и потоки криптовалют за операторами EvilTokens. Coinbase отслеживала платежи, выявляла покупателей на своей платформе и объединяла данные транзакций, торговых точек, устройств и открытых источников, чтобы атрибутировать операторов, в итоге передав информацию правоохранителям. Другие партнёры, включая Cloudflare, также внесли вклад в ликвидацию.

Примечательная деталь из блога SpyCloud о расследовании: 10 самых активных клиентов EvilTokens обеспечили 60% всех уникальных жертв в восстановленных данных.

Тревор Хиллигосс, директор по разведке SpyCloud, сказал Dark Reading, что «почти наверняка» видит, как эти высокообъёмные операторы после ликвидации переходят к конкурирующим PhaaS-сервисам, и добавил, что некоторые, вероятно, уже работали с несколькими фишинговыми наборами.

«Крупные фишинговые операции держат резерв и смешивают наборы, чтобы покрыть техники, которые не поддерживает одна платформа. Изъятие сохраняет записи: панели хранят аккаунты клиентов, логи чатов и следы платежей, и каждая ошибка операционной безопасности, которую допустили эти пользователи, теперь стала доказательством. Правоохранители работают по своему графику, и обвинения могут появиться спустя долгое время после заголовков, — говорит он. — Мы будем следить за тем, не всплывут ли те же высокообъёмные кластеры в другом месте, нанося удары по тем же корпоративным доменам».

Для защитников одна из главных рекомендаций Microsoft — разрешать поток кода устройства только там, где это необходимо, и блокировать его там, где возможно.

Подписывайтесь на наш канал Дзен и группу ВК

Dark Reading

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *