Säkerhet & AI-nyheter

Nedstängning av nätfiske med enhetskoder · Av FireAI Security & Research Team · Publicerad

Microsoft monterar ned EvilTokens, en tjänst för nätfiske med enhetskoder kopplad till omkring 12 000 inkorgar

Microsoft och partner har stängt ned EvilTokens, ett nätfiskeverktyg kopplat till cirka 12 000 kapade inkorgar. Så stjäl nätfiske med enhetskoder ett konto utan lösenord.

A padlock and key icon and the FireAI detective mascot, next to the words “EvilTokens: no password needed to hijack you.”

Microsofts Digital Crimes Unit har tillsammans med Coinbase, Cloudflare, OpenAI och andra partner monterat ned EvilTokens, en prenumerationstjänst för nätfiske som enligt Microsoft komprometterade fler än 12 000 e-postinkorgar i över 10 000 organisationer världen över [1]. Tjänsten såldes på Telegram för 1 500 dollar i startavgift plus 500 dollar i månaden och byggde på nätfiske med enhetskoder (device code phishing), en teknik som stjäl en fungerande, inloggad session i stället för ett lösenord och som även kan riktas mot Apple- och Google-konton [1].

Bakgrund

Microsoft förklarar att tekniken missbrukar en legitim inloggningsmetod som kallas OAuth device code flow och som är byggd för enheter utan tangentbord eller egentlig webbläsare, som en smart-tv eller en kontorsskrivare: enheten visar en kort kod och en webbadress, en person skriver in koden i sin telefon eller bärbara dator, och enheten loggas in utan att något lösenord någonsin har skrivits in på den [1].

Resultat

Angripare vänder samma flöde mot människor. Microsofts redogörelse beskriver en nätfiskesida som i det tysta begär en ny, äkta enhetskod från Microsofts egen identitetstjänst i samma ögonblick som sidan öppnas, och visar koden bredvid en knapp med texten "Fortsätt med Microsoft" [1]. När koden skrivs in på Microsofts äkta inloggningssida på microsoft.com, som angriparens sida instruerar, godkänns angriparens enhet, inte offrets. Angriparens programvara kontrollerar med några sekunders mellanrum i upp till 15 minuter om detta har skett, och EvilTokens kopierade koden direkt till urklipp för att snabba på processen [1]. När godkännandet är gjort får angriparen en giltig, inloggad session, utan att något lösenord har stulits och utan att någon programvara har installerats, och tvåfaktorsautentiseringen kringgås eftersom en äkta enhetskod, sett från kontots perspektiv, har godkänts på ett legitimt sätt [1].

EvilTokens dök upp första gången i februari 2026 och växte enligt Microsoft till en av de mest använda plattformarna för nätfiske som tjänst genom att erbjuda 44 mallar för nätfiskemejl och nätfiskesidor, automatiserad infrastruktur på tjänster som Vercel och Cloudflare Workers samt en Telegram-bott för kundsupport; Microsoft kallar operatören Storm-2992 [1]. När en brevlåda hade komprometterats gick tjänstens AI-funktioner enligt Microsoft igenom den stulna inkorgen, plockade ut meddelanden om betalningar, kartlade vem som rapporterade till vem och skrev uppföljande meddelanden som utgav sig för att komma från en betrodd kontakt för att driva igenom en bedräglig betalning, som The Hacker News rapporterade [2].

Med stöd av ett domstolsbeslut från den federala domstolen för Eastern District of Virginia uppger Microsoft att företaget beslagtog omkring 50 webbplatser kopplade till tjänsten och stängde av fler än 150 till, i samarbete med Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, Shadowserver Foundation och Health-ISAC [1]. Coinbase spårade omkring 1,1 miljoner dollar i kryptovalutabetalningar till tjänsten fördelat på fler än 1 000 insättningar, och Londons Metropolitan Police grep två män, 32 och 38 år gamla, i samband med driften av sajten [2]. TechSpots rapportering tillägger att offren var koncentrerade till USA, Kanada, Storbritannien, Australien, Indien och Frankrike, och att distributörer, byggföretag, banker, universitet och sjukhus drabbades särskilt hårt [3].

Följder för Mac-användare

Direkt exponerad är den som använder ett Microsoft-konto, i jobbet eller privat, och har hamnat på någon av dessa nätfiskesidor, troligen via ett mejl om ett dokument att signera, ett lösenord som håller på att gå ut eller ett affärsförslag. Tekniken i sig är inte specifik för Microsoft: Google, Apple och andra tjänster har sina egna varianter av inloggning genom att man skriver in en kod på en annan enhet, och samma social engineering fungerar mot dem alla. Att använda en Mac ger inget skydd här, eftersom attacken riktar sig mot ett konto i molnet, inte mot själva datorn.

Rekommendationer

  1. Skriv aldrig in en inloggningskod om du inte själv startade inloggningen alldeles nyss, på den enhet du håller i; en kod som dyker upp efter ett klick på en länk i ett mejl eller en chatt är själva bedrägeriet.
  2. Var misstänksam mot varje sida som driver dig mot att "logga in på en annan enhet" eller "fortsätta med Microsoft/Google" direkt efter att du klickat på en länk, särskilt från ett oombett mejl om fakturor, dokumentsignering eller lösenord som går ut.
  3. Sakta ned när något känns brådskande: EvilTokens mallar byggde på tidsfrister som ett lösenord som går ut, ett avtal att signera eller en förfallen betalning.
  4. Kontrollera med jämna mellanrum aktiva sessioner och enheter i kontoinställningarna hos Microsoft, Google eller Apple, och logga ut allt du inte känner igen.
  5. Använd en hårdvarunyckel i stället för en kod eller ett godkännande i en app där det erbjuds, eftersom den kontrollerar den faktiska webbadressen i stället för en kod som kopierats för hand.

Relevans för FireAI

Nätfiske med enhetskoder handlar inte i första hand om en skadlig app som ansluter från en Mac. Det sker genom en persons egna handlingar på en äkta, legitim inloggningssida hos Microsoft eller Google, och själva kontokapningen sker på företagets servrar, inte på den dator som används. FireAI kan inte se vad som händer i Microsofts eller Googles identitetssystem, kan inte avgöra att en kod har nätfiskats i stället för att vara legitim och kan inte återkalla en stulen session eller token på ett konto; bara kontoleverantörens egna säkerhetsinställningar och personens egen vaksamhet kan göra den delen.

Där FireAI ändå kan hjälpa till, i begränsad omfattning: dess hotlistor kan blockera en känd nätfiskedomän om den nås via en länk, och Undersök eller världskartan kan hjälpa till att upptäcka att en webbläsare plötsligt når en okänd server. Det är ett användbart extra lager, inte lösningen; det verkliga försvaret mot bedrägeriet är att vägra skriva in en kod som man inte själv har begärt.

Begränsningar

Uppgifterna om datum för gripandena varierar: rapportering med koppling till Microsoft placerar gripandena i London mellan den 11 och 18 september, så det exakta datumet är obekräftat [2]. De omkring 12 000 komprometterade inkorgarna är alla kopplade till EvilTokens angrepp mot just Microsoft-konton; ingen av källorna dokumenterar ett bekräftat fall av nätfiske med enhetskoder mot ett Apple- eller Google-konto via just den här tjänsten, så den risken beskrivs här som en egenskap hos tekniken i allmänhet, inte som något som nedstängningen hittade belägg för [1].

Prova FireAI från HisnLabs gratis i 17 dagar.

Källor

  1. Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing
  2. The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises
  3. TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud