← 返回 2026-09-23 简报

微软关停与1.2万封邮箱遭入侵相关的EvilTokens设备码钓鱼服务

Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises

语音播报
摘要
事件:微软联合多方关停EvilTokens设备码钓鱼服务,逮捕两名嫌疑人,追踪代号为Storm-2992的黑客组织。 要点:滥用OAuth 2.0设备授权流程无需凭据获取令牌;内置AI聊天机器人分析收件箱并生成欺诈策略; 影响:降低大规模商业邮件入侵门槛,威胁企业邮箱安全与资金安全。

微软于周二宣布取缔了名为 EvilTokens 的设备代码钓鱼服务,该服务被指在“攻击链的每一步”都使用了人工智能(AI)。

此次行动是在美国弗吉尼亚东区联邦法院授权下进行的,由 Health-ISAC 牵头,联合 Cloudflare、Coinbase、OpenAI、Railway、SpyCloud、Shadowserver Foundation 和 TRM Labs 共同开展。微软将开发和运营 EvilTokens 的威胁行为者追踪为 Storm-2992。

与此同时,大都会警察局于 2026 年 9 月 11 日逮捕了两名分别为 32 岁和 38 岁的男子,他们与该非法商业活动有关。这家科技巨头将 EvilTokens 描述为一个“强大的网络犯罪平台”,它利用 AI 来入侵电子邮件账户,并为金融欺诈和诈骗设计路线图。

微软数字犯罪部门的高级法律顾问兼总经理史蒂文·马萨达(Steven Masada)表示:“虽然 EvilTokens 帮助网络罪犯访问电子邮件账户,但该服务的核心是一个类 AI 聊天机器人,它可以分析受害者的收件箱,帮助罪犯识别可信关系、支付授权、敏感职责以及其他欺诈最有可能成功的情况。”

“该平台甚至能推荐欺诈策略,包括起草冒充可信联系人的消息,以帮助罪犯诱骗受害者采取行动。”

EvilTokens 最早于 2026 年 3 月由 Huntress 记录在案,它是一个钓鱼即服务(PhaaS)平台,滥用了 OAuth 2.0 设备授权流程,使攻击者无需提供任何凭据即可获取受害者账户的已认证会话。

被盗用的令牌被用于电子邮件外泄和持久化访问,通常通过设置隐藏通信内容的恶意收件箱规则来实现。在某些情况下,这些令牌还被滥用来允许新设备访问受害者的收件箱,从而为攻击者提供维持长期访问的替代途径。

这种恶意诱饵通常通过钓鱼攻击交付,向用户展示威胁行为者希望访问的服务的设备代码。受害者随后被提示在登录过程中的合法验证网址(例如 microsoft.com/devicelogin)输入此代码。

一旦提供代码,授权服务器就会向攻击者的客户端颁发访问令牌和刷新令牌,从而以受害者的身份授予其持续访问权限。

TRM Labs 表示:“EvilTokens 将账户接管、AI 驱动的邮箱分析和欺诈工具打包成一项单一的商业服务,降低了曾经需要具备的专业知识,以便大规模开展商业电子邮件入侵和发票欺诈。”

Sekoia 在 2026 年 3 月底发布的一份报告中将 EvilTokens 描述为一种现成解决方案,自 2 月中旬以来以 PhaaS 模式在 Telegram 上出售,为客户提供大量自托管钓鱼模板和 AI 驱动的功能,以自动化商业电子邮件入侵(BEC)工作流程,例如分析收集的电子邮件、识别与财务相关的邮件线程以及起草 BEC 邮件。

与 EvilTokens 相关的一些 Telegram 账户、频道和群组如下:

EvilTokens Admin - @eviltokensadmin, @eviltokensadmins 和 @EvilTokenscontact (备用)

EvilTokens Store - @EvilTokens_bot 和 @EvilTokensStorebot

公共频道 - @EvilTokensChannel

Telegram 群组 - https://t.me/+wNBoU1Gl2mRiYmU0

其他与 AI 相关的工具允许其客户总结和翻译电子邮件、映射组织角色、识别可信关系并推荐潜在目标。该服务还提供预设提示,以查找电汇讨论、识别组织的资金转移者、定位供应商发票以及确定最佳的冒充对象。

微软表示:“EvilTokens 将账户入侵、邮箱分析、目标筛选和欺诈准备整合到了单一服务中。曾经需要身份攻击、云系统、社会工程和金融欺诈等多方面经验才能掌握的能力,如今通过现成的界面即可获取。”

据发现,该威胁行为体提供了三种不同的产品:

EvilTokens B2B 发送器,售价 600 美元。

EvilTokens Office 365 捕获链接,售价 1500 美元。

EvilTokens SMTP 发送器,售价 1000 美元。

Sekoia 在 2026 年 4 月的一份后续报告中解释道:“‘Office 365 捕获链接’对应的是设备代码钓鱼工具包。” “一次性支付 1,500 美元的费用将授予附属人员终身访问 EvilTokens 管理面板的权限,以便查看窃取的 Microsoft 令牌。附属人员还必须每月支付 500 美元的许可费,以获得钓鱼页面代码以及用于后端集成和核心设备代码钓鱼功能的活跃 API 密钥。”

该服务还收取每月 500 美元的订阅费,以确保持续访问该工具包和控制面板。除了提供个性化诱饵和利用人工智能制作针对性钓鱼邮件的功能外,EvilTokens 还允许付费客户访问一整套辅助工具,包括 Antibot 重定向器、B2B 发送器、Office 365 捕获链接以及简单邮件传输协议(SMTP)发送器。

Coinbase 表示,它追踪到 2025 年 10 月至 2026 年 6 月期间,通过四个 Tron 地址获得了约 110 万美元的平台收入,并补充称,它识别出来自加密生态系统中超过 700 个独立地址的向 EvilTokens 进行的 1,000 多笔存款。

使用 EvilTokens 的攻击围绕发送利用 44 种不同主题的欺骗性电子邮件展开,其中包括发票和提案请求(RFP),或共享文件。这些消息包含恶意 URL、PDF 附件和 HTML 文件,以激活感染链:

  • 点击恶意链接或附件后,将用户重定向到运行后台自动化脚本的网页。
  • 该脚本实时与 Microsoft 身份提供程序交互,以生成实时的设备代码。
  • 在用户屏幕上显示该代码,并附带一个“复制代码”按钮以及一个“继续”或“使用 Microsoft 继续”按钮;点击后者会将受害者引导至官方的 microsoft.com/devicelogin 门户。
  • 用户在真实的 Microsoft 网站上粘贴该代码。
  • 如果用户没有活跃的 Microsoft 会话,系统会提示其输入凭据和多因素认证(MFA)代码。
  • 威胁行为体的会话获得认证,使其能够注册新设备、创建恶意邮箱规则或窃取敏感电子邮件数据。

同时,EvilTokens 采用多阶段交付管道,通过伪造的 CAPTCHA 检查和重定向链来绕过传统的电子邮件网关和端点安全机制,这些重定向链利用高信誉的“无服务器”平台(如 Vercel、Cloudflare Workers 和 AWS Lambda),以融入合法的云企业流量并规避域名黑名单触发器。

微软共享的统计数据显示,EvilTokens 已与全球超过 10,000 个组织的 12,000 多个被入侵邮箱相关联,表明该服务在威胁行为体中迅速获得了广泛的影响力。

受害者活动最集中的地区包括美国、加拿大、英国、澳大利亚、印度和法国。针对的组织包括批发分销、建筑、金融服务、房地产、高等教育和医疗保健行业。

微软表示,它与其他合作伙伴合作,查封了 50 个用于运营该服务的网站,并禁用了与其支持基础设施相关的另外 150 多个域名。

“EvilTokens 通过诱骗受害者在微软合法的登录页面上输入验证码,帮助犯罪分子获取了电子邮件账户的访问权限。通过完成正常的身份验证登录流程,受害者在不泄露密码的情况下,不知不觉地将电子邮件账户的访问权交给了犯罪分子。”微软解释道,“如果未同时撤销关联的会话和令牌,这种访问权限即使在重置密码后仍可能持续存在。”

此外,证据表明,该工具包的大部分功能是利用人工智能辅助开发的(即俗称的“氛围编码”),这表明该技术能够降低技能门槛,帮助 aspiring 网络犯罪分子开发高级工具包,并大规模实施欺诈行为。

Masada 补充道:“EvilTokens 将大部分欺诈流程打包成了一项商业运营服务,包括订阅定价、客户支持、管理仪表板以及旨在引导客户从账户访问转向金融剥削的工具。”

作为私营部门合作伙伴之一的 SpyCloud 表示,它通过分享重新捕获的钓鱼数据来支持此次破坏行动,这些数据包括被 EvilTokens 攻陷的 8,708 个独立受害者账户。这些账户涵盖了分布在 79 个国家的 6,585 个独立企业电子邮件域名。最早的捕获记录可追溯至 2026 年 2 月 18 日。

SpyCloud 的首席情报官 Trevor Hilligoss 在一份声明中表示:“EvilTokens 利用人工智能让困难的部分变得简单:阅读用二十多种语言编写的受损邮箱,以找到值得劫持的对话,并起草随后的冒充邮件。”“这些曾是商业电子邮件妥协(BEC)中需要人类参与的部分,并且其规模取决于犯罪分子的技能水平;EvilTokens 使其任何人都能以每月 500 美元的价格使用。”

“在一次行动中查封 50 个网站并禁用 150 个域名,只有当托管提供商、交换平台、模型提供者和数据持有者同时行动时才成为可能。EvilTokens 并非唯一值得破坏的网络钓鱼即服务平台,但其作为首个大规模实施设备代码网络钓鱼的平台这一地位,使得无论从哪个角度来看,这都是一次有意义的破坏行动。”

本条评分 9.7 score-v1
  • 来源权威 7
    注册表 priority=7(The Hacker News)
  • 时效 2.701
    发布 5.5 小时前,衰减到 2.70/3.0
  • 多源印证 0
    只有 1 家在报(无旁证)
  • 社区信号 0
    无社区数据(本管线走 RSS,HN 的 hn_fetcher 未接入)

首次收录 · 2026-09-23 · 9.7 分

原文链接:https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html
来源:The Hacker News
以上内容由 AI 自动翻译,仅供参考。
← 返回简报