微軟周二表示,其牽頭開展了一次全行業範圍的聯合打擊行動,瓦解了一個基於訂閱制的詐騙平台。該平台在幾個月內已入侵1.2萬個微軟賬戶。
該平台名為EvilTokens
,於2月通過一個Telegram
頻道推出,首次使用需繳納1500美元費用,此後每月還需支付500美元的續費。EvilTokens提供了一整套服務,簡化了大規模入侵電子郵件賬戶所需的大部分步驟。在此基礎上,該平台還能幫助客戶分析收件箱內容、篩選出可能帶來最大收益的目標,並撰寫後續郵件,以逼真的話術誘騙企業員工將資金轉入攻擊者控制的賬戶。
分鐘級而非天級的攻擊速度
微軟表示:"雖然EvilTokens幫助網路犯罪分子獲取了郵箱訪問權限,但該服務的核心是一個類AI聊天機器人,它能夠分析受害者的收件箱,幫助犯罪分子識別信任關係、付款授權以及敏感職責,還能找出最容易得手的欺詐場景。"
微軟還表示,該平台甚至能夠推薦欺詐策略,包括起草冒充可信聯繫人的資訊,幫助犯罪分子誘騙受害者採取行動。
微軟稱,EvilTokens的使用者共入侵了全球1萬家機構的1.2萬個客戶賬戶,其中受影響賬戶數量最多的國家是美國,其次是加拿大、英國、澳大利亞、印度和法國。受害機構涉及批發分銷、建築、金融服務、房地產、高等教育和醫療保健等行業。協助此次打擊行動的安全公司SpyCloud
已公布了更多關於受害者的詳細資訊。
通過法律程序並藉助合作夥伴網路,微軟查封了50個網站以及另外150個用於運營EvilTokens的域名。英國倫敦警察廳
已逮捕兩名男子,他們涉嫌與該犯罪平台相關的違法行為。
賬戶入侵是通過一種名為設備代碼認證
的合法OAuth
流程實現的。這種認證方式專為電視等輸入受限設備設計,也就是那些缺乏正常登錄界面的設備。在這種模式下,被登錄的設備會顯示一個代碼,並提示用戶在另一台設備的瀏覽器中輸入該代碼,隨後新設備即可完成認證。
EvilTokens為客戶提供了一個能夠自動發送大量垃圾郵件的平台。點擊郵件中惡意鏈接或附件的用戶會被引導至一個網頁,該網頁運行著一個隱藏的自動化腳本,能夠實時與用戶的微軟身份提供商進行交互,生成用於註冊攻擊者設備的代碼。SpyCloud確認該身份提供商為微軟Entra
。
隨後用戶會看到設備代碼以及相關提示,要求其複製該代碼並輸入到官方的微軟設備登錄頁面。該平台後台採用複雜的邏輯(基於Node.js
),使整個操作能夠繞過傳統的基於簽名或模式的檢測手段。這項技術讓從動態生成設備代碼到入侵後續操作的整個流程得以順暢運行。
平台內置的儀錶盤允許用戶根據目標機構的特徵定製誘餌內容,同時也將攻擊流程的其餘大部分環節實現了自動化。EvilTokens每次可分析5000封被入侵的郵件。藉助AI技術,該平台能夠識別出有權支配大額資金的員工、這些員工的直屬上級,以及能夠說服該員工或上級將資金轉入攻擊者控制賬戶的可信場景。
微軟表示,EvilTokens標誌著大規模賬戶入侵及入侵後利用方式的重大轉變。以往,攻擊者需要花費大量時間翻查成千上萬封郵件,才能梳理出目標機構的管理架構、供應商、客戶及其他第三方關係。而藉助AI工具,這一負擔被大幅降低。
微軟表示:"對企業而言,需要吸取的教訓是:一旦郵箱被入侵,應假設犯罪分子可能在幾分鐘內、而非幾天內就摸清郵箱內容。強有力的身份保護和監控仍然至關重要,但企業還應通過可信的第二渠道,獨立核實任何涉及變更付款資訊、轉移資金或批准異常交易的請求。"
Q&A
Q1:EvilTokens是什麼平台?它是如何運作的?
A:EvilTokens是一個基於訂閱制的網路犯罪平台,於2月通過Telegram頻道推出,收取1500美元首付費和每月500美元續費。它利用AI聊天機器人分析被入侵的郵箱,幫助犯罪分子識別信任關係、付款授權,並撰寫逼真的詐騙郵件,誘騙企業員工轉賬。
Q2:EvilTokens入侵了多少賬戶?影響了哪些國家和行業?
A:微軟稱,EvilTokens的使用者共入侵了全球1萬家機構的1.2萬個客戶賬戶,受影響最嚴重的國家是美國,其次是加拿大、英國、澳大利亞、印度和法國,涉及批發分銷、建築、金融服務、房地產、教育和醫療等行業。
Q3:微軟是如何打擊EvilTokens平台的?
A:微軟通過法律程序聯合合作夥伴,查封了50個網站及150個相關域名,英國倫敦警察廳還逮捕了兩名涉嫌參與該犯罪平台的男子。






