История
сентябрь 23, 2026

EvilTokens превращал украденные почтовые ящики в схемы мошенничества за считаные часы

Microsoft и ее партнеры представляют EvilTokens как предупреждение о том, что скомпрометированная электронная почта больше не является лишь точкой входа: ИИ может быстро выявлять доверие, полномочия и пути платежей. Этот случай также показывает, как правоохранительные органы и индустрия противодействуют инфраструктуре, хотя лежащие в основе тактики по-прежнему широко применимы.

EvilTokens появился в феврале как фишинговый сервис по подписке, предлагая преступникам необычайно упрощенный путь от обманного письма к скомпрометированной учетной записи Microsoft. Платформа взимала вступительный взнос в 1 500 долларов и 500 долларов в месяц, сочетая фишинг с кодом устройства с автоматизированными спам-кампаниями и адаптированными приманками.

Первоначальный взлом использовал легитимный поток OAuth, предназначенный для телевизоров и других устройств с ограниченным вводом. Жертв перенаправляли на убедительную страницу, показывали код устройства и предлагали ввести его на настоящем портале входа Microsoft — тем самым они, сами того не зная, авторизовывали устройство, контролируемое злоумышленниками. Получив доступ, EvilTokens мог обрабатывать до 5 000 электронных писем за раз, выявляя людей, способных переводить деньги, их руководителей, доверенных контактов и правдоподобные предлоги для запроса платежа.

Главное предупреждение Microsoft касается скорости. «Исходите из того, что после компрометации почтового ящика преступники могут понять его содержимое за минуты, а не за дни», — заявила компания, призвав организации проверять измененные платежные инструкции и необычные транзакции через отдельный доверенный канал.

Именно эта скорость определяет более широкую значимость дела. Axios сообщил, что чат-бот платформы сокращал работу, которая могла занять у злоумышленников дни, до нескольких часов, тогда как данные свидетельствовали, что «значительная часть» самого EvilTokens была создана с помощью инструментов ИИ. По оценке Microsoft, технология дважды снизила барьер: сначала для создания вредоносных инструментов, затем для превращения украденного доступа в убедительное мошенничество.

Microsoft сообщает, что операция скомпрометировала более 12 000 учетных записей в 10 000 организациях; большинство жертв находилось в США, также о них сообщалось в Канаде, Великобритании, Австралии, Индии и Франции. Целями были организации в сферах строительства, финансов, недвижимости, образования и здравоохранения.

Ответные меры были приняты после месяцев отслеживания. Используя санкционированные судом юридические действия и поддержку партнеров, Microsoft изъяла 50 сайтов EvilTokens и нарушила работу более 150 связанных доменов; лондонская полиция Metropolitan Police арестовала двух мужчин 32 и 38 лет в связи с платформой. Ликвидация перекрывает ключевую инфраструктуру, но не отменяет урок: безопасность почтовых ящиков и независимая проверка платежей теперь должны исходить из того, что злоумышленники способны считывать отношения внутри организации с машинной скоростью.