Wiadomości dotyczące bezpieczeństwa i sztucznej inteligencji

Likwidacja usługi phishingu kodem urządzenia · Autor FireAI Security & Research Team · Opublikowano

Microsoft likwiduje EvilTokens, usługę phishingu kodem urządzenia powiązaną z około 12 000 skrzynek pocztowych

Microsoft i partnerzy zlikwidowali EvilTokens, zestaw phishingowy powiązany z około 12 000 przejętych skrzynek. Jak phishing kodem urządzenia przejmuje konto bez hasła.

A padlock and key icon and the FireAI detective mascot, next to the words “EvilTokens: no password needed to hijack you.”

Jednostka Digital Crimes Unit firmy Microsoft, we współpracy z Coinbase, Cloudflare, OpenAI i innymi partnerami, zlikwidowała EvilTokens, abonamentową usługę phishingową, która według Microsoftu doprowadziła do przejęcia ponad 12 000 skrzynek e-mail w ponad 10 000 organizacji na całym świecie [1]. Usługa, sprzedawana na Telegramie za 1500 USD z góry plus 500 USD miesięcznie, opierała się na phishingu kodem urządzenia, technice, która zamiast hasła kradnie działającą, zalogowaną sesję i może być wymierzona także w konta Apple i Google [1].

Tło

Microsoft wyjaśnia, że technika nadużywa legalnej metody logowania o nazwie OAuth device code flow, stworzonej dla urządzeń praktycznie pozbawionych klawiatury i przeglądarki, takich jak telewizor smart czy drukarka biurowa: urządzenie wyświetla krótki kod i adres internetowy, użytkownik wpisuje kod na telefonie lub laptopie, a urządzenie loguje się bez wpisywania na nim hasła [1].

Ustalenia

Atakujący obracają ten sam mechanizm przeciwko ludziom. Opis Microsoftu przedstawia stronę phishingową, która w chwili otwarcia po cichu pobiera świeży, prawdziwy kod urządzenia z usługi tożsamości samego Microsoftu i wyświetla go obok przycisku „Continue with Microsoft” [1]. Wpisanie kodu na prawdziwej stronie logowania microsoft.com, zgodnie z instrukcją strony atakującego, zatwierdza urządzenie atakującego, a nie ofiary. Oprogramowanie atakującego co kilka sekund, przez maksymalnie 15 minut, sprawdza, czy to nastąpiło, a EvilTokens kopiował kod bezpośrednio do schowka, aby to przyspieszyć [1]. Po zatwierdzeniu atakujący otrzymuje ważną, zalogowaną sesję, bez kradzieży hasła i bez instalowania oprogramowania, a uwierzytelnianie wieloskładnikowe zostaje ominięte, ponieważ z punktu widzenia konta prawdziwy kod urządzenia został zatwierdzony zgodnie z zasadami [1].

EvilTokens pojawił się po raz pierwszy w lutym 2026 r. i według Microsoftu stał się jedną z najczęściej używanych platform phishing-as-a-service, oferując 44 szablony e-maili i stron phishingowych, zautomatyzowaną infrastrukturę w usługach takich jak Vercel i Cloudflare Workers oraz bota na Telegramie do obsługi klientów; Microsoft śledzi operatora pod nazwą Storm-2992 [1]. Jak podał The Hacker News, po przejęciu skrzynki funkcje AI usługi według Microsoftu przeszukiwały skradzioną pocztę, wybierały wiadomości dotyczące płatności, ustalały, kto komu podlega, i przygotowywały wiadomości uzupełniające podszywające się pod zaufany kontakt, aby przeforsować oszukańczą płatność [2].

Na podstawie nakazu sądowego Sądu Okręgowego Stanów Zjednoczonych dla Wschodniego Dystryktu Wirginii Microsoft, jak podaje, przejął około 50 witryn powiązanych z usługą i wyłączył ponad 150 kolejnych, współpracując z Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, Shadowserver Foundation i Health-ISAC [1]. Coinbase powiązał z usługą płatności w kryptowalutach o wartości około 1,1 mln USD w ponad 1000 wpłatach, a londyńska Metropolitan Police aresztowała dwóch mężczyzn w wieku 32 i 38 lat w związku z prowadzeniem serwisu [2]. TechSpot dodaje, że ofiary koncentrowały się w USA, Kanadzie, Wielkiej Brytanii, Australii, Indiach i Francji, a szczególnie dotknięci zostali dystrybutorzy, firmy budowlane, banki, uczelnie i szpitale [3].

Znaczenie dla użytkowników Maca

Bezpośrednie narażenie dotyczy każdego, kto korzysta z konta Microsoft, służbowego lub prywatnego, i trafił na jedną z tych stron phishingowych, najpewniej przez e-mail o dokumencie do podpisania, wygasającym haśle lub propozycji biznesowej. Sama technika nie jest specyficzna dla Microsoftu: Google, Apple i inne usługi oferują własną wersję logowania przez wpisanie kodu na innym urządzeniu, a ta sama socjotechnika działa wobec każdej z nich. Korzystanie z Maca nie chroni w tym przypadku, ponieważ atak jest wymierzony w konto w chmurze, a nie w sam komputer.

Zalecenia

  1. Nigdy nie wpisuj kodu logowania, jeśli samodzielnie nie rozpocząłeś tego logowania chwilę wcześniej na urządzeniu, które trzymasz w ręku; kod, który pojawia się po kliknięciu linku w e-mailu lub czacie, jest właśnie oszustwem.
  2. Zachowaj podejrzliwość wobec każdej strony, która zaraz po kliknięciu linku nakłania do „zalogowania się na innym urządzeniu” lub „kontynuowania z Microsoft/Google”, zwłaszcza po niezamówionym e-mailu o fakturach, podpisaniu dokumentu lub wygaśnięciu hasła.
  3. Zwolnij, gdy pojawia się presja czasu: szablony EvilTokens opierały się na terminach, takich jak wygasające hasło, umowa do podpisania czy zaległa płatność.
  4. Regularnie sprawdzaj aktywne sesje i urządzenia w ustawieniach konta Microsoft, Google lub Apple i wyloguj wszystko, czego nie rozpoznajesz.
  5. Tam, gdzie to możliwe, używaj sprzętowego klucza bezpieczeństwa zamiast kodu lub zatwierdzania w aplikacji, ponieważ klucz sprawdza rzeczywisty adres witryny, a nie kod przepisany ręcznie.

Związek z FireAI

Phishing kodem urządzenia nie polega przede wszystkim na tym, że szkodliwa aplikacja łączy się z Maca. Odbywa się przez własne działania człowieka na prawdziwej, legalnej stronie logowania Microsoftu lub Google, a samo przejęcie konta następuje na serwerach tej firmy, a nie na używanym komputerze. FireAI nie widzi, co dzieje się wewnątrz systemów tożsamości Microsoftu czy Google, nie potrafi odróżnić kodu wyłudzonego od legalnego i nie może unieważnić skradzionej sesji ani tokenu konta; tę część mogą wykonać jedynie ustawienia bezpieczeństwa dostawcy konta i czujność samego użytkownika.

FireAI może jednak w skromnym zakresie pomóc: jego listy analizy zagrożeń mogą zablokować znaną domenę phishingową, jeśli zostanie otwarta przez link, a funkcja Zbadaj połączenie lub mapa świata mogą pomóc zauważyć, że przeglądarka nagle łączy się z nieznanym serwerem. To przydatna dodatkowa warstwa, a nie rozwiązanie; właściwą obroną przed tym oszustwem jest odmowa wpisania kodu, o który się nie prosiło.

Ograniczenia

Doniesienia o datach aresztowań się różnią: relacje powiązane z Microsoftem umieszczają aresztowania w Londynie między 11 a 18 września, więc dokładna data nie jest potwierdzona [2]. Około 12 000 przejętych skrzynek wiąże się wyłącznie z atakami EvilTokens na konta Microsoft; żadne ze źródeł nie dokumentuje potwierdzonego przypadku phishingu kodem urządzenia wobec konta Apple lub Google za pośrednictwem tej konkretnej usługi, więc to ryzyko opisano tu jako cechę techniki w ogóle, a nie jako coś, na co ta likwidacja dostarczyła dowodów [1].

Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.

Źródła

  1. Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing
  2. The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises
  3. TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud