Соответствие
Microsoft и Coinbase сотрудничают для ликвидации сети киберпреступности EvilTokens
Совместные усилия Microsoft, Coinbase и правоохранительных органов привели к ликвидации EvilTokens, платформы фишинга как услуги, работающей на основе ИИ, которая скомпрометировала более 12,000 почтовых ящиков в более чем 10,000 организациях в 79 странах. Операция завершилась арестом двух предполагаемых операторов в Лондоне 11 сентября 2026 года.
Подробности операции EvilTokens
EvilTokens, запущенный в феврале 2026 года, функционировал как подписной сервис для киберпреступников, взимая плату в размере 1,500 долларов за настройку и 500 долларов в месяц. Платформа специализировалась на атаках с использованием кодов устройств, обманывая пользователей, заставляя их аутентифицироваться на легитимных страницах входа Microsoft, в то время как их токены сессий тайно передавались злоумышленникам. Этот метод эффективно обходил многофакторную аутентификацию, позволяя злоумышленникам получать несанкционированный доступ к учетным записям электронной почты.
Сервис также имел чат-бота на основе ИИ, предназначенного для анализа почтовых ящиков и планирования мошенничества, что позволяло операторам сканировать электронные письма на наличие финансовой информации и выявлять высокоценные цели в организациях.
Расследование и ликвидация
Операция по ликвидации была санкционирована окружным судом США, что позволило Microsoft и ее партнерам захватить 50 веб-сайтов и отключить более 150 доменов, связанных с EvilTokens. Команда по анализу блокчейна Coinbase проследила около 1.1 миллиона долларов незаконного дохода по четырем адресам Tron, сопоставив более 700 различных адресов депозитов, связанных с операцией.
Географическое воздействие атак было значительным, с концентрацией в США, Канаде, Великобритании, Австралии, Индии и Франции. Расследование показало, что около 1,000 киберпреступников использовали сервис EvilTokens, генерируя в среднем 1,100 долларов дохода на клиента.
Последствия и рекомендации
Успешное сотрудничество Microsoft и Coinbase подчеркивает важность партнерства между государственным и частным секторами в борьбе с киберпреступностью. Операция служит напоминанием о развивающихся тактиках, используемых киберпреступниками, особенно о внедрении ИИ в схемы фишинга. Microsoft рекомендует организациям блокировать аутентификацию с использованием кодов устройств, где это не требуется, и внедрять строгие меры для учетных записей, подозреваемых в компрометации.
FAQ
Что такое EvilTokens?
EvilTokens — это платформа фишинга как услуги, основанная на ИИ, которая была ответственна за компрометацию более 12 000 почтовых ящиков в более чем 10 000 организаций по всему миру. Она работала как подписочный сервис для киберпреступников.
Как работал EvilTokens?
EvilTokens функционировал, взимая плату за настройку и ежемесячную подписку, позволяя киберпреступникам проводить атаки с использованием кодов устройств, обманывая пользователей, чтобы они аутентифицировались на законных страницах входа Microsoft, тем самым обходя многофакторную аутентификацию.
Каков был результат операции по ликвидации?
Операция по ликвидации привела к изъятию 50 веб-сайтов и отключению более 150 доменов, связанных с EvilTokens, а также к аресту двух предполагаемых операторов в Лондоне 11 сентября 2026 года.
Какую роль сыграл Coinbase в расследовании?
Команда анализа блокчейна Coinbase проследила около 1,1 миллиона долларов незаконного дохода, связанного с EvilTokens, сопоставив более 700 различных адресов депозитов и помогая в общем расследовании.
Какие рекомендации Microsoft предоставила организациям?
Microsoft рекомендовала организациям блокировать аутентификацию с использованием кодов устройств, где это не требуется, и внедрять строгие меры для аккаунтов, подозреваемых в компрометации, подчеркивая важность бдительности против развивающихся тактик киберпреступности.