Підрозділ Microsoft із боротьби з цифровими злочинами (Digital Crimes Unit) разом із Coinbase, Cloudflare, OpenAI та іншими партнерами ліквідував EvilTokens, фішинговий сервіс за підпискою, який, за даними Microsoft, скомпрометував понад 12 000 поштових скриньок у понад 10 000 організацій у світі [1]. Сервіс, що продавався в Telegram за $1500 авансом плюс $500 на місяць, працював на фішингу коду пристрою, техніці, яка краде робочий сеанс із виконаним входом замість пароля і може бути спрямована також на облікові записи Apple і Google [1].
Передумови
Microsoft пояснює, що техніка зловживає легітимним способом входу, який називається OAuth device code flow і створений для пристроїв без повноцінної клавіатури чи браузера, як-от розумний телевізор чи офісний принтер: пристрій показує короткий код і вебадресу, людина вводить код на телефоні чи ноутбуці, і пристрій входить в обліковий запис без введення пароля на ньому самому [1].
Результати
Зловмисники обертають цей самий механізм проти людей. Опис Microsoft згадує фішингову сторінку, яка в момент відкриття непомітно запитує новий справжній код пристрою у власної служби ідентифікації Microsoft і показує цей код поруч із кнопкою "Continue with Microsoft" [1]. Введення коду на справжній сторінці входу microsoft.com, як вказує сторінка зловмисника, схвалює пристрій зловмисника, а не жертви. Програма зловмисника кожні кілька секунд протягом до 15 хвилин перевіряє, чи це сталося, а EvilTokens для пришвидшення копіював код просто в буфер обміну [1]. Після схвалення зловмисник отримує дійсний сеанс із виконаним входом, без викраденого пароля і без встановлення програм, а багатофакторна автентифікація оминається, бо з погляду облікового запису справжній код пристрою було легітимно схвалено [1].
EvilTokens уперше з’явився в лютому 2026 року і, за даними Microsoft, став однією з найпоширеніших платформ «фішинг як послуга», пропонуючи 44 шаблони фішингових листів і сторінок, автоматизовану інфраструктуру на таких сервісах, як Vercel і Cloudflare Workers, і Telegram-бота для підтримки клієнтів; Microsoft відстежує оператора як Storm-2992 [1]. Після компрометації скриньки, за словами Microsoft, функції ШІ сервісу переглядали викрадену пошту, вибирали повідомлення про платежі, визначали, хто кому підпорядковується, і складали наступні повідомлення від імені довіреного контакту, щоб провести шахрайський платіж, повідомило The Hacker News [2].
Виконуючи судовий наказ Окружного суду США для Східного округу Вірджинії, Microsoft, за її словами, вилучила близько 50 вебсайтів, пов’язаних із сервісом, і вимкнула ще понад 150, працюючи з Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, Shadowserver Foundation і Health-ISAC [1]. Coinbase простежила приблизно $1,1 мільйона криптовалютних платежів сервісу в понад 1000 депозитах, а Лондонська столична поліція заарештувала двох чоловіків віком 32 і 38 років у зв’язку з роботою сайту [2]. TechSpot додає, що жертви зосереджувалися в США, Канаді, Великій Британії, Австралії, Індії та Франції, а особливо постраждали дистриб’ютори, будівельні компанії, банки, університети й лікарні [3].
Наслідки для користувачів Mac
Безпосередньо під загрозою кожен, хто користується обліковим записом Microsoft, робочим чи особистим, і натрапив на одну з цих фішингових сторінок, найімовірніше через лист про документ для підпису, закінчення строку дії пароля чи ділову пропозицію. Сама техніка не є особливістю Microsoft: Google, Apple та інші сервіси мають власний варіант входу через введення коду на іншому пристрої, і той самий прийом соціальної інженерії діє проти будь-якого з них. Використання Mac тут не захищає, адже атака спрямована на обліковий запис у хмарі, а не на сам комп’ютер.
Рекомендації
- Ніколи не вводьте код входу, якщо ви самі не почали цей вхід хвилину тому на пристрої, який тримаєте в руках; код, що з’являється після переходу за посиланням із листа чи чату, і є шахрайством.
- Ставтеся з підозрою до будь-якої сторінки, яка підштовхує «увійти на іншому пристрої» чи «продовжити з Microsoft/Google» одразу після переходу за посиланням, особливо з неочікуваного листа про рахунки, підписання документів чи закінчення строку дії пароля.
- Не поспішайте під тиском: шаблони EvilTokens спиралися на строки, як-от пароль, що спливає, договір для підпису чи прострочений платіж.
- Періодично перевіряйте активні сеанси й пристрої в налаштуваннях облікових записів Microsoft, Google чи Apple і завершуйте все, чого не впізнаєте.
- Де це можливо, використовуйте апаратний ключ безпеки замість коду чи схвалення в застосунку, адже він перевіряє справжню адресу вебсайту, а не код, скопійований вручну.
Стосунок до FireAI
Фішинг коду пристрою — це передусім не зловмисний застосунок, що з’єднується з Mac. Він відбувається через власні дії людини на справжній, легітимній сторінці входу Microsoft чи Google, а захоплення облікового запису відбувається на серверах цієї компанії, а не на комп’ютері, яким користуються. FireAI не бачить, що відбувається всередині систем ідентифікації Microsoft чи Google, не може визначити, що код було виманено, а не введено легітимно, і не може відкликати викрадений сеанс чи токен облікового запису; цю частину можуть виконати лише власні налаштування безпеки постачальника облікового запису та пильність самої людини.
Де FireAI все ж може скромно допомогти: його списки загроз можуть заблокувати відомий фішинговий домен, якщо перехід до нього відбувається за посиланням, а Дослідження з’єднання чи мапа світу можуть допомогти помітити, що браузер раптом звертається до незнайомого сервера. Це корисний додатковий рівень, а не рішення; справжній захист від цього шахрайства — відмова вводити код, якого ви не запитували.
Обмеження
Повідомлення про дати арештів різняться: публікації, пов’язані з Microsoft, відносять лондонські арешти до проміжку між 11 і 18 вересня, тож точна дата не підтверджена [2]. Приблизно 12 000 скомпрометованих скриньок пов’язані з атаками EvilTokens саме на облікові записи Microsoft; жодне з джерел не документує підтвердженого випадку фішингу коду пристрою проти облікового запису Apple чи Google через цей сервіс, тож цей ризик описано тут як властивість техніки загалом, а не як те, що виявила ця операція [1].
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.