微软拆除人工智能驱动的网络钓鱼平台 EvilTokens
核心要点
- 微软数字犯罪部门查获了与网络钓鱼即服务操作相关的基础设施,该操作绕过了全球 10,000 多个组织的 MFA 网络钓鱼几十年来一直是一个问题。
- 微软数字犯罪部门于 9 月 22 日宣布,它已经拆除了 EvilTokens 背后的核心基础设施,该平台是一个网络钓鱼即服务平台,该公司在内部将其跟踪为 St

微软数字犯罪部门查获了与网络钓鱼即服务操作相关的基础设施,该操作绕过了全球 10,000 多个组织的 MFA
网络钓鱼几十年来一直是一个问题。新鲜的是,它现在配备了订阅层和人工智能内容生成器,并且直到上周,运行它的人显然还在英国境外运营。
微软数字犯罪部门于 9 月 22 日宣布,它已经拆除了 EvilTokens 背后的核心基础设施,该平台是一个网络钓鱼即服务平台,该公司在内部将其跟踪为 Storm-2992。在微软及其合作伙伴将其关闭之前,该操作损害了全球 10,000 多个组织的 12,000 多个 Microsoft 365 收件箱。
格洛丽亚 您的经纪公司向您显示余额。格洛丽亚(Gloria)向您展示了他们搬家的原因——跨越每块土地。在格洛丽亚看到它 →
两名年龄分别为 32 岁和 38 岁的英国管理人员在 Health-ISAC、网络安全公司 SpyCloud 和当地执法部门的协调下被捕。两名嫌疑人随后被保释,调查仍在继续。
EvilTokens实际上是如何运作的
EvilTokens 的巧妙之处在于它不会试图欺骗受害者交出密码。它利用了微软自己的设备授权流程,即合法的 OAuth 流程,允许用户在没有键盘的设备(例如智能电视)上进行身份验证。
受害者会收到一条网络钓鱼消息,将他们引导至真实的 Microsoft 页面并要求他们输入设备代码。该代码是真实的。问题是代码是由攻击者生成的,而不是受害者自己的设备。通过输入它,受害者在不知不觉中向攻击者提供了一个持久的 OAuth 令牌,授予对其 Microsoft 365 帐户的完全访问权限。
MFA 没有针对此方法提供任何保护,因为身份验证本身是真实的。恶意在于设置,而不是登录。
人工智能、科技及其所推动的市场——每日简报。日常的。自由的。加入加密货币、金融和政策领域 34,000 多名读者的行列。电子邮件地址 免费订阅 我们尊重您的隐私。随时取消订阅。
SpyCloud 的独立分析发现,EvilTokens 已入侵 79 个国家/地区 6,585 个域名的 8,708 个账户。
为规模化而构建的平台
EvilTokens 于 2026 年 2 月中旬在 Telegram 上推出,并于同年 3 月首次由 Sekoia 的网络安全研究人员公开记录。根据 Huntress 遥测数据,在该平台出现后的一段时间内,设备代码网络钓鱼攻击增加了 1,380%。
订阅价格从 600 美元到 1,500 美元不等,此外还提供其他附加服务。以这个价格,客户可以获得人工智能生成的网络钓鱼诱饵、执行商业电子邮件泄露活动的自动化工具,以及让攻击者模仿受损收件箱的通信方式来欺骗同事和合作伙伴汇款或共享敏感数据的功能。
删除意味着什么
协作模式在这里很重要。没有任何一家公司或机构能够全面了解 EvilTokens 这样的平台。 SpyCloud 贡献了受害者和域数据。 Health-ISAC 标记了受损的医疗保健组织。英国执法部门实施了逮捕行动。
微软此前已承认设备代码流是一个值得关注的领域,并添加了条件访问策略,组织可以配置这些策略来限制其使用。
两名英国嫌疑人仍获保释。调查仍在进行中,EvilTokens 基础设施是否保持黑暗或以不同形式重新出现,可能取决于行动的范围有多大超出了被捕的两个人的范围。
