安全与人工智能新闻

设备代码钓鱼服务被端 · 作者 FireAI Security & Research Team · 发布于

Microsoft 摧毁 EvilTokens:一个与约 12,000 个邮箱遭入侵相关的设备代码钓鱼服务

Microsoft 与合作伙伴摧毁了 EvilTokens,这一钓鱼工具包与约 12,000 个被入侵邮箱相关。本文解释设备代码钓鱼如何在不窃取密码的情况下夺取帐户。

A padlock and key icon and the FireAI detective mascot, next to the words “EvilTokens: no password needed to hijack you.”

Microsoft 数字犯罪部门与 Coinbase、Cloudflare、OpenAI 等合作伙伴联手,摧毁了订阅制钓鱼服务 EvilTokens。Microsoft 称,该服务入侵了全球 10,000 多个组织的 12,000 多个电子邮箱 [1]。该服务在 Telegram 上出售,预付 1,500 美元,另加每月 500 美元,其核心是设备代码钓鱼:这种技术窃取的不是密码,而是一个有效的已登录会话,而且也可以针对 Apple 和 Google 帐户 [1]。

背景

Microsoft 解释说,这种技术滥用了一种名为 OAuth 设备代码流程的合法登录方式。它是为几乎没有键盘或浏览器的设备设计的,例如智能电视或办公室打印机:设备显示一个简短的代码和一个网址,用户在手机或笔记本电脑上输入该代码,设备便无需在其上输入密码即可登录 [1]。

发现

攻击者把同样的流程反过来用于对付用户。Microsoft 的分析描述了这样一个钓鱼页面:页面一打开,它就悄悄向 Microsoft 自己的身份服务请求一个新的、真实的设备代码,并把该代码显示在“使用 Microsoft 继续”按钮旁边 [1]。按照攻击者页面的指示,把代码输入真正的 microsoft.com 登录页面,批准的是攻击者的设备,而不是受害者的设备。攻击者的软件每隔几秒检查一次,最长持续 15 分钟,看是否已获批准;EvilTokens 还会把代码直接复制到剪贴板以加快这一过程 [1]。一旦获批,攻击者便得到一个有效的已登录会话,既没有窃取密码,也没有安装任何软件;多因素验证也被绕过,因为从帐户的角度看,一个真实的设备代码已被合法批准 [1]。

据 Microsoft 介绍,EvilTokens 于 2026 年 2 月首次出现,凭借 44 个钓鱼邮件和页面模板、部署在 Vercel 和 Cloudflare Workers 等服务上的自动化基础设施,以及一个提供客户支持的 Telegram 机器人,发展成为使用最广泛的钓鱼即服务平台之一;Microsoft 将其运营者追踪为 Storm-2992 [1]。据 The Hacker News 报道,Microsoft 称,在邮箱被入侵后,该服务的 AI 功能会筛查被窃取的收件箱,挑出与付款有关的邮件,梳理汇报关系,并起草冒充可信联系人的后续邮件,以推动欺诈付款 [2]。

Microsoft 表示,它依据美国弗吉尼亚州东区联邦地区法院的法院命令,与 Cloudflare、OpenAI、Coinbase、SpyCloud、TRM Labs、Shadowserver 基金会和 Health-ISAC 合作,查封了约 50 个与该服务相关的网站,并使另外 150 多个网站失效 [1]。Coinbase 追踪到约 110 万美元的加密货币付款流向该服务,涉及 1,000 多笔存款;伦敦警察厅逮捕了两名分别为 32 岁和 38 岁的男子,他们涉嫌运营该网站 [2]。TechSpot 的报道补充说,受害者集中在美国、加拿大、英国、澳大利亚、印度和法国,分销商、建筑公司、银行、大学和医院受害尤为严重 [3]。

对 Mac 用户的影响

直接受到威胁的是任何使用 Microsoft 帐户(无论工作还是个人帐户)并遇到过这类钓鱼页面的人,最可能的途径是一封关于待签署文件、密码即将过期或商业提案的邮件。这种技术本身并非 Microsoft 独有:Google、Apple 和其他服务都有各自的“在另一台设备上输入代码登录”方式,同样的社会工程手法对它们都有效。使用 Mac 在这里并不能提供保护,因为攻击针对的是云端的帐户,而不是电脑本身。

建议

  1. 除非是你自己刚刚在手中的设备上发起的登录,否则绝不要输入登录代码;点击邮件或聊天中的链接后收到的代码,本身就是骗局。
  2. 点击链接后,如果页面催促你“在另一台设备上登录”或“使用 Microsoft/Google 继续”,应保持怀疑,尤其是来自关于发票、文件签署或密码过期的陌生邮件时。
  3. 在紧迫感面前放慢速度:EvilTokens 的模板常利用截止期限,例如密码即将过期、合同待签署或付款逾期。
  4. 定期在 Microsoft、Google 或 Apple 帐户设置中检查活跃会话和设备,退出任何无法识别的登录。
  5. 在可用的情况下,使用硬件安全密钥代替代码或 App 批准,因为它会核对实际的网站地址,而不是依赖手动复制的代码。

与 FireAI 的关系

设备代码钓鱼主要并不是某个恶意 App 从 Mac 发起连接。它是通过用户本人在真实、合法的 Microsoft 或 Google 登录页面上的操作发生的,帐户被接管本身也发生在这些公司的服务器上,而不是在所使用的电脑上。FireAI 看不到 Microsoft 或 Google 身份系统内部发生的事情,无法判断一个代码是被钓鱼获取的还是合法的,也无法撤销帐户上被盗的会话或令牌;这一部分只能依靠帐户提供商自身的安全设置和用户本人的警惕。

FireAI 仍能提供的帮助有限:如果通过链接访问已知的钓鱼域名,它的威胁情报源可以将其拦截;调查连接或实时世界地图可以帮助发现浏览器突然访问陌生服务器的情况。这是一层有用的额外防护,而不是解决办法;对付这种骗局的真正防线,是拒绝输入并非自己请求的代码。

局限

关于逮捕日期的报道不一:与 Microsoft 相关的报道称伦敦的逮捕发生在 9 月 11 日至 18 日之间,因此确切日期尚未确认 [2]。约 12,000 个被入侵的邮箱都与 EvilTokens 专门针对 Microsoft 帐户的攻击有关;没有一个来源记录了通过这一特定服务针对 Apple 或 Google 帐户的已确认设备代码钓鱼案例,因此本文将这一风险描述为该技术的普遍特性,而不是此次行动所发现的证据 [1]。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing
  2. The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises
  3. TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud