微软联合警方捣毁EvilTokens钓鱼平台

微软联合英国警方捣毁EvilTokens钓鱼平台,逮捕两人并扣押逾200个域名。该工具利用AI扩大攻击规模,导致全球1万家组织的1.2万个收件箱被入侵。

  • Microsoft 联合英国警方及多家合作伙伴捣毁 EvilTokens PhaaS 平台,逮捕两名嫌疑人并扣押逾 200 个域名
  • 该工具利用 AI 扩大设备代码钓鱼攻击规模,导致全球 10,000 家组织的 12,000 个收件箱被入侵
  • EvilTokens 以订阅制运营,配备 AI 驱动的定位与仪表板,美国受害者数量最多

在针对 EvilTokens 网络钓鱼即服务(PhaaS)工具包的联合行动中,Microsoft 在其报告中指出,英国大都会警察局网络犯罪小组已逮捕两名涉嫌运营该平台的男子。

全球12000个收件箱遭入侵

这两名嫌疑人年龄分别为 32 岁和 38 岁,身份未公开。警方同时没收了其数字服务及其他相关物品。

此次行动的合作方包括 Health-ISAC、Cloudflare、Coinbase、OpenAI、铁路部门、SpyCloud、影子服务器基金会以及 TRM Labs。目前尚不清楚这些逮捕和基础设施拆除行动是否足以彻底根除 EvilTokens,通常犯罪基础设施对执法干扰具有较强的抵抗力。

运作模式类似科技初创公司的有组织犯罪

EvilTokens 于 2026 年 2 月首次被发现,随后迅速发展成为使用最广泛的 PhaaS 解决方案之一。

该平台通过 Telegram 出售,初始费用为 1500 美元,后续需支付每月 500 美元的订阅费。网络犯罪分子利用该工具发动大规模、个性化的钓鱼攻击:他们可以创建仿冒网站、落地页及其他凭证窃取资产;定制专属钓鱼邮件;甚至能够截获会话令牌、一次性密码及其他旨在保护账户免受钓鱼攻击的代码,从而获取对受害者邮箱的访问权限。

EvilTokens 的显著特征在于其深度整合人工智能技术。平台内置 AI 助理,可筛选收件箱并建议高价值目标。攻击者还能利用 Microsoft Graph 进行侦察,绘制组织结构和权限图谱,以保持访问权限并在目标网络中横向移动。

Microsoft 表示,发现了大量证据表明 EvilTokens 的创建者利用 AI 辅助构建平台本身。研究人员还发现该平台利用了多个人工智能模型的能力。整体而言,EvilTokens 呈现出有组织的初创公司形态,具备订阅定价、客户支持及管理仪表板等特征。

据 Microsoft 统计,EvilTokens 推动了商业电子邮件泄露(BEC)活动,导致全球超过 10,000 个组织中的 12,000 多个收件箱被泄露。房地产、高等教育和医疗保健行业也未能幸免。受害者主要集中在美国,但在加拿大、英国、澳大利亚、印度和法国也有显著数量。Microsoft 称已通知受影响客户,并协助修复账户,同时分享情报以支持进一步的防御和调查行动。

设备代码钓鱼技术的规模化应用

设备代码钓鱼作为一种攻击技术并非新事物。早在 2025 年 2 月,安全研究人员 Huntress 就报告称俄罗斯威胁行为者 Storm-2372 使用了同样的技术。尽管该技术一直在稳步增长,但直到 EvilTokens 的出现才真正爆发。

Huntress 的研究人员在 2026 年 6 月指出,EvilTokens 被用于在 2026 年执行设备代码钓鱼攻击,与去年同期相比增长了 1,380%。

Huntress 在一份报告中表示:“我们正在看到网络钓鱼即服务 (PhaaS) 市场的明显成熟,因为威胁行为者越来越多地将人工智能工作流程整合到他们的产品中。”

遥测数据直接反映了这一结果:在 2025 年 7 月至 12 月期间检测到的设备代码钓鱼攻击增加了 1,380%,其中超过 50% 的事件与两个主要的相关事件浪潮有关。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读