# Microsoft 摧毁 EvilTokens：一个与约 12,000 个邮箱遭入侵相关的设备代码钓鱼服务

> Microsoft 与合作伙伴摧毁了 EvilTokens，这一钓鱼工具包与约 12,000 个被入侵邮箱相关。本文解释设备代码钓鱼如何在不窃取密码的情况下夺取帐户。

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/zh/news/device-code-phishing-eviltokens

Microsoft 数字犯罪部门与 Coinbase、Cloudflare、OpenAI 等合作伙伴联手，摧毁了订阅制钓鱼服务 EvilTokens。Microsoft 称，该服务入侵了全球 10,000 多个组织的 12,000 多个电子邮箱 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。该服务在 Telegram 上出售，预付 1,500 美元，另加每月 500 美元，其核心是设备代码钓鱼：这种技术窃取的不是密码，而是一个有效的已登录会话，而且也可以针对 Apple 和 Google 帐户 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。

## 背景

Microsoft 解释说，这种技术滥用了一种名为 OAuth 设备代码流程的合法登录方式。它是为几乎没有键盘或浏览器的设备设计的，例如智能电视或办公室打印机：设备显示一个简短的代码和一个网址，用户在手机或笔记本电脑上输入该代码，设备便无需在其上输入密码即可登录 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。

## 发现

攻击者把同样的流程反过来用于对付用户。Microsoft 的分析描述了这样一个钓鱼页面：页面一打开，它就悄悄向 Microsoft 自己的身份服务请求一个新的、真实的设备代码，并把该代码显示在“使用 Microsoft 继续”按钮旁边 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。按照攻击者页面的指示，把代码输入真正的 microsoft.com 登录页面，批准的是攻击者的设备，而不是受害者的设备。攻击者的软件每隔几秒检查一次，最长持续 15 分钟，看是否已获批准；EvilTokens 还会把代码直接复制到剪贴板以加快这一过程 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。一旦获批，攻击者便得到一个有效的已登录会话，既没有窃取密码，也没有安装任何软件；多因素验证也被绕过，因为从帐户的角度看，一个真实的设备代码已被合法批准 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。

据 Microsoft 介绍，EvilTokens 于 2026 年 2 月首次出现，凭借 44 个钓鱼邮件和页面模板、部署在 Vercel 和 Cloudflare Workers 等服务上的自动化基础设施，以及一个提供客户支持的 Telegram 机器人，发展成为使用最广泛的钓鱼即服务平台之一；Microsoft 将其运营者追踪为 Storm-2992 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。据 The Hacker News 报道，Microsoft 称，在邮箱被入侵后，该服务的 AI 功能会筛查被窃取的收件箱，挑出与付款有关的邮件，梳理汇报关系，并起草冒充可信联系人的后续邮件，以推动欺诈付款 [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)。

Microsoft 表示，它依据美国弗吉尼亚州东区联邦地区法院的法院命令，与 Cloudflare、OpenAI、Coinbase、SpyCloud、TRM Labs、Shadowserver 基金会和 Health-ISAC 合作，查封了约 50 个与该服务相关的网站，并使另外 150 多个网站失效 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。Coinbase 追踪到约 110 万美元的加密货币付款流向该服务，涉及 1,000 多笔存款；伦敦警察厅逮捕了两名分别为 32 岁和 38 岁的男子，他们涉嫌运营该网站 [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)。TechSpot 的报道补充说，受害者集中在美国、加拿大、英国、澳大利亚、印度和法国，分销商、建筑公司、银行、大学和医院受害尤为严重 [[3]](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html)。

## 对 Mac 用户的影响

直接受到威胁的是任何使用 Microsoft 帐户（无论工作还是个人帐户）并遇到过这类钓鱼页面的人，最可能的途径是一封关于待签署文件、密码即将过期或商业提案的邮件。这种技术本身并非 Microsoft 独有：Google、Apple 和其他服务都有各自的“在另一台设备上输入代码登录”方式，同样的社会工程手法对它们都有效。使用 Mac 在这里并不能提供保护，因为攻击针对的是云端的帐户，而不是电脑本身。

> 看看 Mac 上的 App 和浏览器此刻实际在连接什么。免费试用 FireAI 17 天，按 App 查看每一个连接。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 建议

1. 除非是你自己刚刚在手中的设备上发起的登录，否则绝不要输入登录代码；点击邮件或聊天中的链接后收到的代码，本身就是骗局。
2. 点击链接后，如果页面催促你“在另一台设备上登录”或“使用 Microsoft/Google 继续”，应保持怀疑，尤其是来自关于发票、文件签署或密码过期的陌生邮件时。
3. 在紧迫感面前放慢速度：EvilTokens 的模板常利用截止期限，例如密码即将过期、合同待签署或付款逾期。
4. 定期在 Microsoft、Google 或 Apple 帐户设置中检查活跃会话和设备，退出任何无法识别的登录。
5. 在可用的情况下，使用硬件安全密钥代替代码或 App 批准，因为它会核对实际的网站地址，而不是依赖手动复制的代码。

## 与 FireAI 的关系

设备代码钓鱼主要并不是某个恶意 App 从 Mac 发起连接。它是通过用户本人在真实、合法的 Microsoft 或 Google 登录页面上的操作发生的，帐户被接管本身也发生在这些公司的服务器上，而不是在所使用的电脑上。FireAI 看不到 Microsoft 或 Google 身份系统内部发生的事情，无法判断一个代码是被钓鱼获取的还是合法的，也无法撤销帐户上被盗的会话或令牌；这一部分只能依靠帐户提供商自身的安全设置和用户本人的警惕。

FireAI 仍能提供的帮助有限：如果通过链接访问已知的钓鱼域名，它的[威胁情报源](https://hisnlabs.com/zh/docs/threat-intelligence-feeds)可以将其拦截；[调查连接](https://hisnlabs.com/zh/docs/investigate-a-connection)或[实时世界地图](https://hisnlabs.com/zh/docs/world-map)可以帮助发现浏览器突然访问陌生服务器的情况。这是一层有用的额外防护，而不是解决办法；对付这种骗局的真正防线，是拒绝输入并非自己请求的代码。

> 在加强帐户安全的同时，也看看 Mac 上有什么在悄悄与互联网通信：免费试用 FireAI 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

关于逮捕日期的报道不一：与 Microsoft 相关的报道称伦敦的逮捕发生在 9 月 11 日至 18 日之间，因此确切日期尚未确认 [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)。约 12,000 个被入侵的邮箱都与 EvilTokens 专门针对 Microsoft 帐户的攻击有关；没有一个来源记录了通过这一特定服务针对 Apple 或 Google 帐户的已确认设备代码钓鱼案例，因此本文将这一风险描述为该技术的普遍特性，而不是此次行动所发现的证据 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。

## Sources

- [Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)
- [The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)
- [TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html)
