Новости безопасности и искусственного интеллекта

Ликвидация сервиса фишинга с кодом устройства · Автор FireAI Security & Research Team · Опубликовано

Microsoft ликвидировала EvilTokens — сервис фишинга с кодом устройства, связанный примерно с 12 000 почтовых ящиков

Microsoft и партнёры ликвидировали EvilTokens — фишинговый набор, связанный примерно с 12 000 взломанных ящиков. Как фишинг с кодом устройства крадёт учётную запись без пароля.

A padlock and key icon and the FireAI detective mascot, next to the words “EvilTokens: no password needed to hijack you.”

Подразделение Microsoft по борьбе с цифровыми преступлениями (Digital Crimes Unit) совместно с Coinbase, Cloudflare, OpenAI и другими партнёрами ликвидировало EvilTokens — фишинговый сервис по подписке, который, по данным Microsoft, скомпрометировал более 12 000 почтовых ящиков в более чем 10 000 организаций по всему миру [1]. Сервис продавался в Telegram за 1 500 долларов авансом плюс 500 долларов в месяц и основывался на фишинге с кодом устройства — технике, которая похищает не пароль, а действующий сеанс с выполненным входом и может быть направлена также против учётных записей Apple и Google [1].

Предыстория

Microsoft поясняет, что техника злоупотребляет законным способом входа — OAuth device code flow, — созданным для устройств, у которых практически нет клавиатуры или браузера, например смарт-телевизора или офисного принтера: устройство показывает короткий код и веб-адрес, человек вводит код на телефоне или ноутбуке, и устройство выполняет вход, хотя пароль на нём ни разу не вводился [1].

Результаты

Злоумышленники обращают этот же механизм против людей. В описании Microsoft фигурирует фишинговая страница, которая в момент открытия незаметно запрашивает свежий настоящий код устройства у собственной службы идентификации Microsoft и показывает его рядом с кнопкой «Continue with Microsoft» [1]. Если ввести этот код на подлинной странице входа microsoft.com, как велит страница злоумышленника, одобряется устройство злоумышленника, а не жертвы. ПО злоумышленника каждые несколько секунд в течение до 15 минут проверяет, произошло ли это, а EvilTokens для ускорения копировал код прямо в буфер обмена [1]. После одобрения злоумышленник получает действительный сеанс с выполненным входом, причём пароль не похищается и никакое ПО не устанавливается, а многофакторная аутентификация обходится, поскольку с точки зрения учётной записи настоящий код устройства был законно одобрен [1].

EvilTokens впервые появился в феврале 2026 года и, по данным Microsoft, стал одной из самых распространённых платформ «фишинг как услуга», предлагая 44 шаблона фишинговых писем и страниц, автоматизированную инфраструктуру на таких сервисах, как Vercel и Cloudflare Workers, и бота поддержки клиентов в Telegram; оператора Microsoft отслеживает под названием Storm-2992 [1]. Как сообщил The Hacker News, по словам Microsoft, после компрометации почтового ящика ИИ-функции сервиса просматривали похищенную почту, отбирали письма о платежах, выясняли, кто кому подчиняется, и составляли последующие письма от имени доверенного контакта, чтобы провести мошеннический платёж [2].

Действуя на основании судебного постановления Окружного суда США по Восточному округу Виргинии, Microsoft, по её словам, изъяла около 50 сайтов, связанных с сервисом, и отключила ещё более 150, работая с Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, Shadowserver Foundation и Health-ISAC [1]. Coinbase отследила около 1,1 миллиона долларов в криптовалютных платежах сервису в более чем 1 000 депозитов, а лондонская Столичная полиция арестовала двух мужчин в возрасте 32 и 38 лет в связи с управлением сайтом [2]. TechSpot добавляет, что жертвы были сосредоточены в США, Канаде, Великобритании, Австралии, Индии и Франции, причём особенно пострадали дистрибьюторы, строительные компании, банки, университеты и больницы [3].

Выводы для пользователей Mac

Непосредственному риску подвергается любой, кто пользуется учётной записью Microsoft, рабочей или личной, и столкнулся с одной из этих фишинговых страниц — скорее всего, через письмо о документе на подпись, истекающем пароле или деловом предложении. Сама техника не привязана к Microsoft: Google, Apple и другие сервисы предлагают собственные варианты входа путём ввода кода на другом устройстве, и тот же приём социальной инженерии работает против любого из них. Использование Mac здесь не защищает, поскольку атака направлена на учётную запись в облаке, а не на сам компьютер.

Рекомендации

  1. Никогда не вводите код входа, если вы сами не начали этот вход несколько мгновений назад на устройстве, которое держите в руках; код, появившийся после перехода по ссылке из письма или чата, и есть мошенничество.
  2. С подозрением относитесь к любой странице, которая сразу после перехода по ссылке подталкивает к «входу на другом устройстве» или «продолжению с Microsoft/Google», особенно если ссылка пришла в незапрошенном письме о счетах, подписании документов или истечении пароля.
  3. Не торопитесь, когда вас подгоняют: шаблоны EvilTokens опирались на сроки — истекающий пароль, договор на подпись или просроченный платёж.
  4. Периодически проверяйте активные сеансы и устройства в настройках учётных записей Microsoft, Google или Apple и выходите из всего, что вам незнакомо.
  5. Где это возможно, используйте аппаратный ключ безопасности вместо кода или одобрения в приложении: он проверяет фактический адрес сайта, а не код, скопированный вручную.

Какое отношение это имеет к FireAI

Фишинг с кодом устройства — это в первую очередь не злонамеренное приложение, подключающееся с Mac. Он происходит через собственные действия человека на настоящей, законной странице входа Microsoft или Google, а сам захват учётной записи происходит на серверах этой компании, а не на используемом компьютере. FireAI не видит, что происходит внутри систем идентификации Microsoft или Google, не может определить, что код был выманен, а не введён законно, и не может отозвать похищенный сеанс или токен учётной записи; эту часть могут взять на себя только собственные настройки безопасности поставщика учётной записи и бдительность самого человека.

Чем FireAI всё же может скромно помочь: его списки угроз могут заблокировать известный фишинговый домен, если переход к нему выполняется по ссылке, а исследование соединения или карта мира помогают заметить, что браузер внезапно обращается к незнакомому серверу. Это полезный дополнительный уровень, а не решение; настоящая защита от этого мошенничества — отказ вводить код, который вы не запрашивали.

Ограничения

Сведения о датах арестов расходятся: в материалах, связанных с Microsoft, лондонские аресты отнесены к периоду с 11 по 18 сентября, поэтому точная дата не подтверждена [2]. Около 12 000 скомпрометированных почтовых ящиков связаны с атаками EvilTokens именно на учётные записи Microsoft; ни один из источников не документирует подтверждённого случая фишинга с кодом устройства против учётной записи Apple или Google через этот конкретный сервис, поэтому данный риск описан здесь как свойство техники в целом, а не как то, свидетельства чего обнаружены в ходе этой операции [1].

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing
  2. The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises
  3. TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud