# Microsoft 摧毁 EvilTokens:一个与约 12,000 个邮箱遭入侵相关的设备代码钓鱼服务 > Microsoft 与合作伙伴摧毁了 EvilTokens,这一钓鱼工具包与约 12,000 个被入侵邮箱相关。本文解释设备代码钓鱼如何在不窃取密码的情况下夺取帐户。 FireAI Security & Research Team (HisnLabs) · Published 2026-09-28 Canonical: https://hisnlabs.com/zh/news/device-code-phishing-eviltokens Microsoft 数字犯罪部门与 Coinbase、Cloudflare、OpenAI 等合作伙伴联手,摧毁了订阅制钓鱼服务 EvilTokens。Microsoft 称,该服务入侵了全球 10,000 多个组织的 12,000 多个电子邮箱 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。该服务在 Telegram 上出售,预付 1,500 美元,另加每月 500 美元,其核心是设备代码钓鱼:这种技术窃取的不是密码,而是一个有效的已登录会话,而且也可以针对 Apple 和 Google 帐户 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。 ## 背景 Microsoft 解释说,这种技术滥用了一种名为 OAuth 设备代码流程的合法登录方式。它是为几乎没有键盘或浏览器的设备设计的,例如智能电视或办公室打印机:设备显示一个简短的代码和一个网址,用户在手机或笔记本电脑上输入该代码,设备便无需在其上输入密码即可登录 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。 ## 发现 攻击者把同样的流程反过来用于对付用户。Microsoft 的分析描述了这样一个钓鱼页面:页面一打开,它就悄悄向 Microsoft 自己的身份服务请求一个新的、真实的设备代码,并把该代码显示在“使用 Microsoft 继续”按钮旁边 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。按照攻击者页面的指示,把代码输入真正的 microsoft.com 登录页面,批准的是攻击者的设备,而不是受害者的设备。攻击者的软件每隔几秒检查一次,最长持续 15 分钟,看是否已获批准;EvilTokens 还会把代码直接复制到剪贴板以加快这一过程 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。一旦获批,攻击者便得到一个有效的已登录会话,既没有窃取密码,也没有安装任何软件;多因素验证也被绕过,因为从帐户的角度看,一个真实的设备代码已被合法批准 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。 据 Microsoft 介绍,EvilTokens 于 2026 年 2 月首次出现,凭借 44 个钓鱼邮件和页面模板、部署在 Vercel 和 Cloudflare Workers 等服务上的自动化基础设施,以及一个提供客户支持的 Telegram 机器人,发展成为使用最广泛的钓鱼即服务平台之一;Microsoft 将其运营者追踪为 Storm-2992 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。据 The Hacker News 报道,Microsoft 称,在邮箱被入侵后,该服务的 AI 功能会筛查被窃取的收件箱,挑出与付款有关的邮件,梳理汇报关系,并起草冒充可信联系人的后续邮件,以推动欺诈付款 [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)。 Microsoft 表示,它依据美国弗吉尼亚州东区联邦地区法院的法院命令,与 Cloudflare、OpenAI、Coinbase、SpyCloud、TRM Labs、Shadowserver 基金会和 Health-ISAC 合作,查封了约 50 个与该服务相关的网站,并使另外 150 多个网站失效 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。Coinbase 追踪到约 110 万美元的加密货币付款流向该服务,涉及 1,000 多笔存款;伦敦警察厅逮捕了两名分别为 32 岁和 38 岁的男子,他们涉嫌运营该网站 [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)。TechSpot 的报道补充说,受害者集中在美国、加拿大、英国、澳大利亚、印度和法国,分销商、建筑公司、银行、大学和医院受害尤为严重 [[3]](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html)。 ## 对 Mac 用户的影响 直接受到威胁的是任何使用 Microsoft 帐户(无论工作还是个人帐户)并遇到过这类钓鱼页面的人,最可能的途径是一封关于待签署文件、密码即将过期或商业提案的邮件。这种技术本身并非 Microsoft 独有:Google、Apple 和其他服务都有各自的“在另一台设备上输入代码登录”方式,同样的社会工程手法对它们都有效。使用 Mac 在这里并不能提供保护,因为攻击针对的是云端的帐户,而不是电脑本身。 > 看看 Mac 上的 App 和浏览器此刻实际在连接什么。免费试用 FireAI 17 天,按 App 查看每一个连接。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 建议 1. 除非是你自己刚刚在手中的设备上发起的登录,否则绝不要输入登录代码;点击邮件或聊天中的链接后收到的代码,本身就是骗局。 2. 点击链接后,如果页面催促你“在另一台设备上登录”或“使用 Microsoft/Google 继续”,应保持怀疑,尤其是来自关于发票、文件签署或密码过期的陌生邮件时。 3. 在紧迫感面前放慢速度:EvilTokens 的模板常利用截止期限,例如密码即将过期、合同待签署或付款逾期。 4. 定期在 Microsoft、Google 或 Apple 帐户设置中检查活跃会话和设备,退出任何无法识别的登录。 5. 在可用的情况下,使用硬件安全密钥代替代码或 App 批准,因为它会核对实际的网站地址,而不是依赖手动复制的代码。 ## 与 FireAI 的关系 设备代码钓鱼主要并不是某个恶意 App 从 Mac 发起连接。它是通过用户本人在真实、合法的 Microsoft 或 Google 登录页面上的操作发生的,帐户被接管本身也发生在这些公司的服务器上,而不是在所使用的电脑上。FireAI 看不到 Microsoft 或 Google 身份系统内部发生的事情,无法判断一个代码是被钓鱼获取的还是合法的,也无法撤销帐户上被盗的会话或令牌;这一部分只能依靠帐户提供商自身的安全设置和用户本人的警惕。 FireAI 仍能提供的帮助有限:如果通过链接访问已知的钓鱼域名,它的[威胁情报源](https://hisnlabs.com/zh/docs/threat-intelligence-feeds)可以将其拦截;[调查连接](https://hisnlabs.com/zh/docs/investigate-a-connection)或[实时世界地图](https://hisnlabs.com/zh/docs/world-map)可以帮助发现浏览器突然访问陌生服务器的情况。这是一层有用的额外防护,而不是解决办法;对付这种骗局的真正防线,是拒绝输入并非自己请求的代码。 > 在加强帐户安全的同时,也看看 Mac 上有什么在悄悄与互联网通信:免费试用 FireAI 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 局限 关于逮捕日期的报道不一:与 Microsoft 相关的报道称伦敦的逮捕发生在 9 月 11 日至 18 日之间,因此确切日期尚未确认 [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)。约 12,000 个被入侵的邮箱都与 EvilTokens 专门针对 Microsoft 帐户的攻击有关;没有一个来源记录了通过这一特定服务针对 Apple 或 Google 帐户的已确认设备代码钓鱼案例,因此本文将这一风险描述为该技术的普遍特性,而不是此次行动所发现的证据 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)。 免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。 ## Sources - [Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/) - [The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html) - [TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html)