Новини безпеки та ШІ

Ліквідація сервісу фішингу кодів пристроїв · Автор FireAI Security & Research Team · Опубліковано

Microsoft ліквідувала EvilTokens, сервіс фішингу кодів пристроїв, пов’язаний приблизно з 12 000 поштових скриньок

Microsoft і партнери ліквідували EvilTokens, фішинговий набір, пов’язаний із 12 000 зламаних скриньок. Як фішинг коду пристрою краде акаунт без пароля.

A padlock and key icon and the FireAI detective mascot, next to the words “EvilTokens: no password needed to hijack you.”

Підрозділ Microsoft із боротьби з цифровими злочинами (Digital Crimes Unit) разом із Coinbase, Cloudflare, OpenAI та іншими партнерами ліквідував EvilTokens, фішинговий сервіс за підпискою, який, за даними Microsoft, скомпрометував понад 12 000 поштових скриньок у понад 10 000 організацій у світі [1]. Сервіс, що продавався в Telegram за $1500 авансом плюс $500 на місяць, працював на фішингу коду пристрою, техніці, яка краде робочий сеанс із виконаним входом замість пароля і може бути спрямована також на облікові записи Apple і Google [1].

Передумови

Microsoft пояснює, що техніка зловживає легітимним способом входу, який називається OAuth device code flow і створений для пристроїв без повноцінної клавіатури чи браузера, як-от розумний телевізор чи офісний принтер: пристрій показує короткий код і вебадресу, людина вводить код на телефоні чи ноутбуці, і пристрій входить в обліковий запис без введення пароля на ньому самому [1].

Результати

Зловмисники обертають цей самий механізм проти людей. Опис Microsoft згадує фішингову сторінку, яка в момент відкриття непомітно запитує новий справжній код пристрою у власної служби ідентифікації Microsoft і показує цей код поруч із кнопкою "Continue with Microsoft" [1]. Введення коду на справжній сторінці входу microsoft.com, як вказує сторінка зловмисника, схвалює пристрій зловмисника, а не жертви. Програма зловмисника кожні кілька секунд протягом до 15 хвилин перевіряє, чи це сталося, а EvilTokens для пришвидшення копіював код просто в буфер обміну [1]. Після схвалення зловмисник отримує дійсний сеанс із виконаним входом, без викраденого пароля і без встановлення програм, а багатофакторна автентифікація оминається, бо з погляду облікового запису справжній код пристрою було легітимно схвалено [1].

EvilTokens уперше з’явився в лютому 2026 року і, за даними Microsoft, став однією з найпоширеніших платформ «фішинг як послуга», пропонуючи 44 шаблони фішингових листів і сторінок, автоматизовану інфраструктуру на таких сервісах, як Vercel і Cloudflare Workers, і Telegram-бота для підтримки клієнтів; Microsoft відстежує оператора як Storm-2992 [1]. Після компрометації скриньки, за словами Microsoft, функції ШІ сервісу переглядали викрадену пошту, вибирали повідомлення про платежі, визначали, хто кому підпорядковується, і складали наступні повідомлення від імені довіреного контакту, щоб провести шахрайський платіж, повідомило The Hacker News [2].

Виконуючи судовий наказ Окружного суду США для Східного округу Вірджинії, Microsoft, за її словами, вилучила близько 50 вебсайтів, пов’язаних із сервісом, і вимкнула ще понад 150, працюючи з Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, Shadowserver Foundation і Health-ISAC [1]. Coinbase простежила приблизно $1,1 мільйона криптовалютних платежів сервісу в понад 1000 депозитах, а Лондонська столична поліція заарештувала двох чоловіків віком 32 і 38 років у зв’язку з роботою сайту [2]. TechSpot додає, що жертви зосереджувалися в США, Канаді, Великій Британії, Австралії, Індії та Франції, а особливо постраждали дистриб’ютори, будівельні компанії, банки, університети й лікарні [3].

Наслідки для користувачів Mac

Безпосередньо під загрозою кожен, хто користується обліковим записом Microsoft, робочим чи особистим, і натрапив на одну з цих фішингових сторінок, найімовірніше через лист про документ для підпису, закінчення строку дії пароля чи ділову пропозицію. Сама техніка не є особливістю Microsoft: Google, Apple та інші сервіси мають власний варіант входу через введення коду на іншому пристрої, і той самий прийом соціальної інженерії діє проти будь-якого з них. Використання Mac тут не захищає, адже атака спрямована на обліковий запис у хмарі, а не на сам комп’ютер.

Рекомендації

  1. Ніколи не вводьте код входу, якщо ви самі не почали цей вхід хвилину тому на пристрої, який тримаєте в руках; код, що з’являється після переходу за посиланням із листа чи чату, і є шахрайством.
  2. Ставтеся з підозрою до будь-якої сторінки, яка підштовхує «увійти на іншому пристрої» чи «продовжити з Microsoft/Google» одразу після переходу за посиланням, особливо з неочікуваного листа про рахунки, підписання документів чи закінчення строку дії пароля.
  3. Не поспішайте під тиском: шаблони EvilTokens спиралися на строки, як-от пароль, що спливає, договір для підпису чи прострочений платіж.
  4. Періодично перевіряйте активні сеанси й пристрої в налаштуваннях облікових записів Microsoft, Google чи Apple і завершуйте все, чого не впізнаєте.
  5. Де це можливо, використовуйте апаратний ключ безпеки замість коду чи схвалення в застосунку, адже він перевіряє справжню адресу вебсайту, а не код, скопійований вручну.

Стосунок до FireAI

Фішинг коду пристрою — це передусім не зловмисний застосунок, що з’єднується з Mac. Він відбувається через власні дії людини на справжній, легітимній сторінці входу Microsoft чи Google, а захоплення облікового запису відбувається на серверах цієї компанії, а не на комп’ютері, яким користуються. FireAI не бачить, що відбувається всередині систем ідентифікації Microsoft чи Google, не може визначити, що код було виманено, а не введено легітимно, і не може відкликати викрадений сеанс чи токен облікового запису; цю частину можуть виконати лише власні налаштування безпеки постачальника облікового запису та пильність самої людини.

Де FireAI все ж може скромно допомогти: його списки загроз можуть заблокувати відомий фішинговий домен, якщо перехід до нього відбувається за посиланням, а Дослідження з’єднання чи мапа світу можуть допомогти помітити, що браузер раптом звертається до незнайомого сервера. Це корисний додатковий рівень, а не рішення; справжній захист від цього шахрайства — відмова вводити код, якого ви не запитували.

Обмеження

Повідомлення про дати арештів різняться: публікації, пов’язані з Microsoft, відносять лондонські арешти до проміжку між 11 і 18 вересня, тож точна дата не підтверджена [2]. Приблизно 12 000 скомпрометованих скриньок пов’язані з атаками EvilTokens саме на облікові записи Microsoft; жодне з джерел не документує підтвердженого випадку фішингу коду пристрою проти облікового запису Apple чи Google через цей сервіс, тож цей ризик описано тут як властивість техніки загалом, а не як те, що виявила ця операція [1].

Спробуйте FireAI від HisnLabs безкоштовно 17 днів.

Джерела

  1. Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing
  2. The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises
  3. TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud