# Microsoft ликвидировала EvilTokens — сервис фишинга с кодом устройства, связанный примерно с 12 000 почтовых ящиков > Microsoft и партнёры ликвидировали EvilTokens — фишинговый набор, связанный примерно с 12 000 взломанных ящиков. Как фишинг с кодом устройства крадёт учётную запись без пароля. FireAI Security & Research Team (HisnLabs) · Published 2026-09-28 Canonical: https://hisnlabs.com/ru/news/device-code-phishing-eviltokens Подразделение Microsoft по борьбе с цифровыми преступлениями (Digital Crimes Unit) совместно с Coinbase, Cloudflare, OpenAI и другими партнёрами ликвидировало EvilTokens — фишинговый сервис по подписке, который, по данным Microsoft, скомпрометировал более 12 000 почтовых ящиков в более чем 10 000 организаций по всему миру [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Сервис продавался в Telegram за 1 500 долларов авансом плюс 500 долларов в месяц и основывался на фишинге с кодом устройства — технике, которая похищает не пароль, а действующий сеанс с выполненным входом и может быть направлена также против учётных записей Apple и Google [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). ## Предыстория Microsoft поясняет, что техника злоупотребляет законным способом входа — OAuth device code flow, — созданным для устройств, у которых практически нет клавиатуры или браузера, например смарт-телевизора или офисного принтера: устройство показывает короткий код и веб-адрес, человек вводит код на телефоне или ноутбуке, и устройство выполняет вход, хотя пароль на нём ни разу не вводился [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). ## Результаты Злоумышленники обращают этот же механизм против людей. В описании Microsoft фигурирует фишинговая страница, которая в момент открытия незаметно запрашивает свежий настоящий код устройства у собственной службы идентификации Microsoft и показывает его рядом с кнопкой «Continue with Microsoft» [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Если ввести этот код на подлинной странице входа microsoft.com, как велит страница злоумышленника, одобряется устройство злоумышленника, а не жертвы. ПО злоумышленника каждые несколько секунд в течение до 15 минут проверяет, произошло ли это, а EvilTokens для ускорения копировал код прямо в буфер обмена [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). После одобрения злоумышленник получает действительный сеанс с выполненным входом, причём пароль не похищается и никакое ПО не устанавливается, а многофакторная аутентификация обходится, поскольку с точки зрения учётной записи настоящий код устройства был законно одобрен [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). EvilTokens впервые появился в феврале 2026 года и, по данным Microsoft, стал одной из самых распространённых платформ «фишинг как услуга», предлагая 44 шаблона фишинговых писем и страниц, автоматизированную инфраструктуру на таких сервисах, как Vercel и Cloudflare Workers, и бота поддержки клиентов в Telegram; оператора Microsoft отслеживает под названием Storm-2992 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Как сообщил The Hacker News, по словам Microsoft, после компрометации почтового ящика ИИ-функции сервиса просматривали похищенную почту, отбирали письма о платежах, выясняли, кто кому подчиняется, и составляли последующие письма от имени доверенного контакта, чтобы провести мошеннический платёж [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). Действуя на основании судебного постановления Окружного суда США по Восточному округу Виргинии, Microsoft, по её словам, изъяла около 50 сайтов, связанных с сервисом, и отключила ещё более 150, работая с Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, Shadowserver Foundation и Health-ISAC [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Coinbase отследила около 1,1 миллиона долларов в криптовалютных платежах сервису в более чем 1 000 депозитов, а лондонская Столичная полиция арестовала двух мужчин в возрасте 32 и 38 лет в связи с управлением сайтом [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). TechSpot добавляет, что жертвы были сосредоточены в США, Канаде, Великобритании, Австралии, Индии и Франции, причём особенно пострадали дистрибьюторы, строительные компании, банки, университеты и больницы [[3]](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html). ## Выводы для пользователей Mac Непосредственному риску подвергается любой, кто пользуется учётной записью Microsoft, рабочей или личной, и столкнулся с одной из этих фишинговых страниц — скорее всего, через письмо о документе на подпись, истекающем пароле или деловом предложении. Сама техника не привязана к Microsoft: Google, Apple и другие сервисы предлагают собственные варианты входа путём ввода кода на другом устройстве, и тот же приём социальной инженерии работает против любого из них. Использование Mac здесь не защищает, поскольку атака направлена на учётную запись в облаке, а не на сам компьютер. > Посмотрите, к чему на самом деле прямо сейчас подключаются приложения и браузер на Mac. Попробуйте FireAI бесплатно 17 дней и увидите каждое соединение по каждому приложению. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Рекомендации 1. Никогда не вводите код входа, если вы сами не начали этот вход несколько мгновений назад на устройстве, которое держите в руках; код, появившийся после перехода по ссылке из письма или чата, и есть мошенничество. 2. С подозрением относитесь к любой странице, которая сразу после перехода по ссылке подталкивает к «входу на другом устройстве» или «продолжению с Microsoft/Google», особенно если ссылка пришла в незапрошенном письме о счетах, подписании документов или истечении пароля. 3. Не торопитесь, когда вас подгоняют: шаблоны EvilTokens опирались на сроки — истекающий пароль, договор на подпись или просроченный платёж. 4. Периодически проверяйте активные сеансы и устройства в настройках учётных записей Microsoft, Google или Apple и выходите из всего, что вам незнакомо. 5. Где это возможно, используйте аппаратный ключ безопасности вместо кода или одобрения в приложении: он проверяет фактический адрес сайта, а не код, скопированный вручную. ## Какое отношение это имеет к FireAI Фишинг с кодом устройства — это в первую очередь не злонамеренное приложение, подключающееся с Mac. Он происходит через собственные действия человека на настоящей, законной странице входа Microsoft или Google, а сам захват учётной записи происходит на серверах этой компании, а не на используемом компьютере. FireAI не видит, что происходит внутри систем идентификации Microsoft или Google, не может определить, что код был выманен, а не введён законно, и не может отозвать похищенный сеанс или токен учётной записи; эту часть могут взять на себя только собственные настройки безопасности поставщика учётной записи и бдительность самого человека. Чем FireAI всё же может скромно помочь: его [списки угроз](https://hisnlabs.com/ru/docs/threat-intelligence-feeds) могут заблокировать известный фишинговый домен, если переход к нему выполняется по ссылке, а [исследование соединения](https://hisnlabs.com/ru/docs/investigate-a-connection) или [карта мира](https://hisnlabs.com/ru/docs/world-map) помогают заметить, что браузер внезапно обращается к незнакомому серверу. Это полезный дополнительный уровень, а не решение; настоящая защита от этого мошенничества — отказ вводить код, который вы не запрашивали. > Укрепляя безопасность учётных записей, посмотрите, что на Mac незаметно общается с интернетом: попробуйте FireAI бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ограничения Сведения о датах арестов расходятся: в материалах, связанных с Microsoft, лондонские аресты отнесены к периоду с 11 по 18 сентября, поэтому точная дата не подтверждена [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). Около 12 000 скомпрометированных почтовых ящиков связаны с атаками EvilTokens именно на учётные записи Microsoft; ни один из источников не документирует подтверждённого случая фишинга с кодом устройства против учётной записи Apple или Google через этот конкретный сервис, поэтому данный риск описан здесь как свойство техники в целом, а не как то, свидетельства чего обнаружены в ходе этой операции [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/ru/download) бесплатно 17 дней. ## Sources - [Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/) - [The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html) - [TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html)