# Microsoft ліквідувала EvilTokens, сервіс фішингу кодів пристроїв, пов’язаний приблизно з 12 000 поштових скриньок

> Microsoft і партнери ліквідували EvilTokens, фішинговий набір, пов’язаний із 12 000 зламаних скриньок. Як фішинг коду пристрою краде акаунт без пароля.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/uk/news/device-code-phishing-eviltokens

Підрозділ Microsoft із боротьби з цифровими злочинами (Digital Crimes Unit) разом із Coinbase, Cloudflare, OpenAI та іншими партнерами ліквідував EvilTokens, фішинговий сервіс за підпискою, який, за даними Microsoft, скомпрометував понад 12 000 поштових скриньок у понад 10 000 організацій у світі [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Сервіс, що продавався в Telegram за $1500 авансом плюс $500 на місяць, працював на фішингу коду пристрою, техніці, яка краде робочий сеанс із виконаним входом замість пароля і може бути спрямована також на облікові записи Apple і Google [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

## Передумови

Microsoft пояснює, що техніка зловживає легітимним способом входу, який називається OAuth device code flow і створений для пристроїв без повноцінної клавіатури чи браузера, як-от розумний телевізор чи офісний принтер: пристрій показує короткий код і вебадресу, людина вводить код на телефоні чи ноутбуці, і пристрій входить в обліковий запис без введення пароля на ньому самому [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

## Результати

Зловмисники обертають цей самий механізм проти людей. Опис Microsoft згадує фішингову сторінку, яка в момент відкриття непомітно запитує новий справжній код пристрою у власної служби ідентифікації Microsoft і показує цей код поруч із кнопкою "Continue with Microsoft" [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Введення коду на справжній сторінці входу microsoft.com, як вказує сторінка зловмисника, схвалює пристрій зловмисника, а не жертви. Програма зловмисника кожні кілька секунд протягом до 15 хвилин перевіряє, чи це сталося, а EvilTokens для пришвидшення копіював код просто в буфер обміну [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Після схвалення зловмисник отримує дійсний сеанс із виконаним входом, без викраденого пароля і без встановлення програм, а багатофакторна автентифікація оминається, бо з погляду облікового запису справжній код пристрою було легітимно схвалено [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

EvilTokens уперше з’явився в лютому 2026 року і, за даними Microsoft, став однією з найпоширеніших платформ «фішинг як послуга», пропонуючи 44 шаблони фішингових листів і сторінок, автоматизовану інфраструктуру на таких сервісах, як Vercel і Cloudflare Workers, і Telegram-бота для підтримки клієнтів; Microsoft відстежує оператора як Storm-2992 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Після компрометації скриньки, за словами Microsoft, функції ШІ сервісу переглядали викрадену пошту, вибирали повідомлення про платежі, визначали, хто кому підпорядковується, і складали наступні повідомлення від імені довіреного контакту, щоб провести шахрайський платіж, повідомило The Hacker News [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html).

Виконуючи судовий наказ Окружного суду США для Східного округу Вірджинії, Microsoft, за її словами, вилучила близько 50 вебсайтів, пов’язаних із сервісом, і вимкнула ще понад 150, працюючи з Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, Shadowserver Foundation і Health-ISAC [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Coinbase простежила приблизно $1,1 мільйона криптовалютних платежів сервісу в понад 1000 депозитах, а Лондонська столична поліція заарештувала двох чоловіків віком 32 і 38 років у зв’язку з роботою сайту [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). TechSpot додає, що жертви зосереджувалися в США, Канаді, Великій Британії, Австралії, Індії та Франції, а особливо постраждали дистриб’ютори, будівельні компанії, банки, університети й лікарні [[3]](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html).

## Наслідки для користувачів Mac

Безпосередньо під загрозою кожен, хто користується обліковим записом Microsoft, робочим чи особистим, і натрапив на одну з цих фішингових сторінок, найімовірніше через лист про документ для підпису, закінчення строку дії пароля чи ділову пропозицію. Сама техніка не є особливістю Microsoft: Google, Apple та інші сервіси мають власний варіант входу через введення коду на іншому пристрої, і той самий прийом соціальної інженерії діє проти будь-якого з них. Використання Mac тут не захищає, адже атака спрямована на обліковий запис у хмарі, а не на сам комп’ютер.

> Подивіться, з чим насправді з’єднуються застосунки й браузер Mac просто зараз. Випробуйте FireAI безкоштовно 17 днів і бачте кожне з’єднання, застосунок за застосунком. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Рекомендації

1. Ніколи не вводьте код входу, якщо ви самі не почали цей вхід хвилину тому на пристрої, який тримаєте в руках; код, що з’являється після переходу за посиланням із листа чи чату, і є шахрайством.
2. Ставтеся з підозрою до будь-якої сторінки, яка підштовхує «увійти на іншому пристрої» чи «продовжити з Microsoft/Google» одразу після переходу за посиланням, особливо з неочікуваного листа про рахунки, підписання документів чи закінчення строку дії пароля.
3. Не поспішайте під тиском: шаблони EvilTokens спиралися на строки, як-от пароль, що спливає, договір для підпису чи прострочений платіж.
4. Періодично перевіряйте активні сеанси й пристрої в налаштуваннях облікових записів Microsoft, Google чи Apple і завершуйте все, чого не впізнаєте.
5. Де це можливо, використовуйте апаратний ключ безпеки замість коду чи схвалення в застосунку, адже він перевіряє справжню адресу вебсайту, а не код, скопійований вручну.

## Стосунок до FireAI

Фішинг коду пристрою — це передусім не зловмисний застосунок, що з’єднується з Mac. Він відбувається через власні дії людини на справжній, легітимній сторінці входу Microsoft чи Google, а захоплення облікового запису відбувається на серверах цієї компанії, а не на комп’ютері, яким користуються. FireAI не бачить, що відбувається всередині систем ідентифікації Microsoft чи Google, не може визначити, що код було виманено, а не введено легітимно, і не може відкликати викрадений сеанс чи токен облікового запису; цю частину можуть виконати лише власні налаштування безпеки постачальника облікового запису та пильність самої людини.

Де FireAI все ж може скромно допомогти: його [списки загроз](https://hisnlabs.com/uk/docs/threat-intelligence-feeds) можуть заблокувати відомий фішинговий домен, якщо перехід до нього відбувається за посиланням, а [Дослідження з’єднання](https://hisnlabs.com/uk/docs/investigate-a-connection) чи [мапа світу](https://hisnlabs.com/uk/docs/world-map) можуть допомогти помітити, що браузер раптом звертається до незнайомого сервера. Це корисний додатковий рівень, а не рішення; справжній захист від цього шахрайства — відмова вводити код, якого ви не запитували.

> Посилюючи безпеку облікових записів, подивіться, що непомітно спілкується з інтернетом на Mac: спробуйте FireAI безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

Повідомлення про дати арештів різняться: публікації, пов’язані з Microsoft, відносять лондонські арешти до проміжку між 11 і 18 вересня, тож точна дата не підтверджена [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). Приблизно 12 000 скомпрометованих скриньок пов’язані з атаками EvilTokens саме на облікові записи Microsoft; жодне з джерел не документує підтвердженого випадку фішингу коду пристрою проти облікового запису Apple чи Google через цей сервіс, тож цей ризик описано тут як властивість техніки загалом, а не як те, що виявила ця операція [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів.

## Sources

- [Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)
- [The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)
- [TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html)
