微软联合执法机构瓦解AI钓鱼服务EvilTokens

微软联合执法机构瓦解AI钓鱼服务EvilTokens。该工具曾入侵全球超万家组织,利用AI分析邮件以绕过双重验证。行动查封50余网站并逮捕两人,系首次打击端到端AI犯罪服务。

微软联合多国执法机构及科技行业伙伴,成功瓦解了名为 EvilTokens 的网络钓鱼服务。此次行动导致两名嫌疑人被捕,超过 50 个相关网站被查封,并通知了数千名邮箱账户遭窃的受害者。

查封50个网站禁用150域名

EvilTokens:结合 AI 技术的 SaaS 钓鱼工具

EvilTokens 是一款针对微软设备代码(Device Code)的钓鱼工具包,于 2 月上线。该服务采用“软件即服务”(SaaS)模式运营,允许犯罪分子绕过双重身份验证(MFA),以受害者身份静默登录其 Microsoft 365 应用程序。据统计,在上线后的数月内,该工具已被用于入侵全球 10,000 多家组织的 12,000 个电子邮件收件箱。

该工具的显著特征在于其集成了人工智能功能。EvilTokens 内置了一个 AI 聊天机器人,能够自动分析受害者的收件箱内容,协助犯罪分子识别目标、筛选可冒充的可信联系人,并制定欺诈策略以最大化非法收益。微软安全研究副总裁 Tanmay Ganacharya 此前在接受 The Register 采访时表示:“自 2026 年 3 月 15 日以来,我们观察到每 24 小时就有 10 到 15 次不同的攻击活动发起。”

跨国协同执法与基础设施打击

上周,在美国和英国开展的联合行动中,微软查封了用于运营 EvilTokens 服务的 50 个网站,并禁用了与其支持基础设施相关的另外 150 多个域名。与此同时,伦敦大都会警察局于 9 月 18 日逮捕了两名年龄分别为 32 岁和 38 岁的男子,两人涉嫌担任 EvilTokens 网站的管理员。目前这两人已获保释,调查仍在进行中。

负责此次调查的大都会警察局探长 Serena D'Adamo 通过电子邮件向 The Register 表示:“钓鱼服务给成千上万的人带来痛苦,从世界各地的普通人手中骗取钱财。大都会警察局将继续致力于追究那些协助犯罪并自以为能逍遥法外之人的责任。”

多方合作与法律行动

鉴于医疗机构也是主要攻击目标之一,帮助卫生行业组织共享网络威胁信息的非营利组织 Health-ISAC 作为共同原告加入了微软的法律行动。在获得弗吉尼亚东区美国联邦地区法院授权后,微软与 Health-ISAC 联手 Cloudflare、Coinbase、OpenAI、Railway、SpyCloud、The Shadowserver Foundation 和 TRM Labs,共同下线了 EvilTokens 平台。微软还主动通知了受影响的客户,并提供协助以修复被盗账户。

这一行动标志着微软数字犯罪部门 (DCU) 在近二十年间完成的第 40 次经法院授权的破坏行动。据 DCU 总法律顾问助理兼总经理 Steven Masada 称,这也是 DCU 首次针对端到端 AI 赋能的网络犯罪服务采取行动。

安全建议

Steven Masada 在发布前分享给 The Register 的博客文章中指出:“支持 EvilTokens 的基础设施已被破坏,但它所展示的模式不会随之消失。”他建议各组织吸取教训,假设一旦收件箱被入侵,犯罪分子可能在几分钟而非几天内就理解其内容。虽然强大的身份保护和监控仍然至关重要,但组织也应通过可信的第二渠道独立核实更改付款信息、转移资金或批准异常交易的请求。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读