Подразделение Microsoft по борьбе с цифровыми преступлениями (Digital Crimes Unit) совместно с Coinbase, Cloudflare, OpenAI и другими партнёрами ликвидировало EvilTokens — фишинговый сервис по подписке, который, по данным Microsoft, скомпрометировал более 12 000 почтовых ящиков в более чем 10 000 организаций по всему миру [1]. Сервис продавался в Telegram за 1 500 долларов авансом плюс 500 долларов в месяц и основывался на фишинге с кодом устройства — технике, которая похищает не пароль, а действующий сеанс с выполненным входом и может быть направлена также против учётных записей Apple и Google [1].
Предыстория
Microsoft поясняет, что техника злоупотребляет законным способом входа — OAuth device code flow, — созданным для устройств, у которых практически нет клавиатуры или браузера, например смарт-телевизора или офисного принтера: устройство показывает короткий код и веб-адрес, человек вводит код на телефоне или ноутбуке, и устройство выполняет вход, хотя пароль на нём ни разу не вводился [1].
Результаты
Злоумышленники обращают этот же механизм против людей. В описании Microsoft фигурирует фишинговая страница, которая в момент открытия незаметно запрашивает свежий настоящий код устройства у собственной службы идентификации Microsoft и показывает его рядом с кнопкой «Continue with Microsoft» [1]. Если ввести этот код на подлинной странице входа microsoft.com, как велит страница злоумышленника, одобряется устройство злоумышленника, а не жертвы. ПО злоумышленника каждые несколько секунд в течение до 15 минут проверяет, произошло ли это, а EvilTokens для ускорения копировал код прямо в буфер обмена [1]. После одобрения злоумышленник получает действительный сеанс с выполненным входом, причём пароль не похищается и никакое ПО не устанавливается, а многофакторная аутентификация обходится, поскольку с точки зрения учётной записи настоящий код устройства был законно одобрен [1].
EvilTokens впервые появился в феврале 2026 года и, по данным Microsoft, стал одной из самых распространённых платформ «фишинг как услуга», предлагая 44 шаблона фишинговых писем и страниц, автоматизированную инфраструктуру на таких сервисах, как Vercel и Cloudflare Workers, и бота поддержки клиентов в Telegram; оператора Microsoft отслеживает под названием Storm-2992 [1]. Как сообщил The Hacker News, по словам Microsoft, после компрометации почтового ящика ИИ-функции сервиса просматривали похищенную почту, отбирали письма о платежах, выясняли, кто кому подчиняется, и составляли последующие письма от имени доверенного контакта, чтобы провести мошеннический платёж [2].
Действуя на основании судебного постановления Окружного суда США по Восточному округу Виргинии, Microsoft, по её словам, изъяла около 50 сайтов, связанных с сервисом, и отключила ещё более 150, работая с Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, Shadowserver Foundation и Health-ISAC [1]. Coinbase отследила около 1,1 миллиона долларов в криптовалютных платежах сервису в более чем 1 000 депозитов, а лондонская Столичная полиция арестовала двух мужчин в возрасте 32 и 38 лет в связи с управлением сайтом [2]. TechSpot добавляет, что жертвы были сосредоточены в США, Канаде, Великобритании, Австралии, Индии и Франции, причём особенно пострадали дистрибьюторы, строительные компании, банки, университеты и больницы [3].
Выводы для пользователей Mac
Непосредственному риску подвергается любой, кто пользуется учётной записью Microsoft, рабочей или личной, и столкнулся с одной из этих фишинговых страниц — скорее всего, через письмо о документе на подпись, истекающем пароле или деловом предложении. Сама техника не привязана к Microsoft: Google, Apple и другие сервисы предлагают собственные варианты входа путём ввода кода на другом устройстве, и тот же приём социальной инженерии работает против любого из них. Использование Mac здесь не защищает, поскольку атака направлена на учётную запись в облаке, а не на сам компьютер.
Рекомендации
- Никогда не вводите код входа, если вы сами не начали этот вход несколько мгновений назад на устройстве, которое держите в руках; код, появившийся после перехода по ссылке из письма или чата, и есть мошенничество.
- С подозрением относитесь к любой странице, которая сразу после перехода по ссылке подталкивает к «входу на другом устройстве» или «продолжению с Microsoft/Google», особенно если ссылка пришла в незапрошенном письме о счетах, подписании документов или истечении пароля.
- Не торопитесь, когда вас подгоняют: шаблоны EvilTokens опирались на сроки — истекающий пароль, договор на подпись или просроченный платёж.
- Периодически проверяйте активные сеансы и устройства в настройках учётных записей Microsoft, Google или Apple и выходите из всего, что вам незнакомо.
- Где это возможно, используйте аппаратный ключ безопасности вместо кода или одобрения в приложении: он проверяет фактический адрес сайта, а не код, скопированный вручную.
Какое отношение это имеет к FireAI
Фишинг с кодом устройства — это в первую очередь не злонамеренное приложение, подключающееся с Mac. Он происходит через собственные действия человека на настоящей, законной странице входа Microsoft или Google, а сам захват учётной записи происходит на серверах этой компании, а не на используемом компьютере. FireAI не видит, что происходит внутри систем идентификации Microsoft или Google, не может определить, что код был выманен, а не введён законно, и не может отозвать похищенный сеанс или токен учётной записи; эту часть могут взять на себя только собственные настройки безопасности поставщика учётной записи и бдительность самого человека.
Чем FireAI всё же может скромно помочь: его списки угроз могут заблокировать известный фишинговый домен, если переход к нему выполняется по ссылке, а исследование соединения или карта мира помогают заметить, что браузер внезапно обращается к незнакомому серверу. Это полезный дополнительный уровень, а не решение; настоящая защита от этого мошенничества — отказ вводить код, который вы не запрашивали.
Ограничения
Сведения о датах арестов расходятся: в материалах, связанных с Microsoft, лондонские аресты отнесены к периоду с 11 по 18 сентября, поэтому точная дата не подтверждена [2]. Около 12 000 скомпрометированных почтовых ящиков связаны с атаками EvilTokens именно на учётные записи Microsoft; ни один из источников не документирует подтверждённого случая фишинга с кодом устройства против учётной записи Apple или Google через этот конкретный сервис, поэтому данный риск описан здесь как свойство техники в целом, а не как то, свидетельства чего обнаружены в ходе этой операции [1].
Попробуйте FireAI от HisnLabs бесплатно 17 дней.