top of page

Microsoft 对 EvilTokens 的打击揭示了 AI 驱动的欺诈链条

51分钟前
讀畢需時 13 分鐘

在 EvilTokens 入侵全球逾 10,000 家组织的 12,000 多个电子邮件收件箱后,Microsoft 对该服务采取了打击行动。Microsoft 对 EvilTokens 的打击瞄准了支撑一套一体化系统的基础设施;该系统涵盖钓鱼攻击、账户访问、邮箱分析及金融欺诈。

此次行动之所以重要,是因为 EvilTokens 不只是帮助犯罪分子撰写更具说服力的信息。其 AI 助手会分析被盗邮箱、梳理业务关系、识别付款权限,并推荐可供冒充的对象。

这项能力压缩了过去需要耐心和专业知识才能完成的工作。不过,关闭基础设施并不能消除底层技术。设备代码钓鱼仍然可用,被盗会话可能在密码重置后继续有效,相关服务也可能复制这种运营模式。

Microsoft 对 EvilTokens 的打击瞄准全链路欺诈平台

Microsoft 及其合作伙伴打击了连接初始钓鱼攻击与定向金融欺诈的基础设施。

Microsoft 于 2026 年 9 月 22 日宣布了这项协同行动。其 Digital Crimes Unit 获得法院授权,可查封活跃基础设施,并重定向与该服务相关的域名。

此次行动涉及 Health-ISAC、科技公司、金融调查人员、安全研究人员及执法部门。Cloudflare 另行关闭了支持 EvilTokens 攻击活动的 Workers 项目和账户。

根据法院文件,Microsoft 和 Health-ISAC 在弗吉尼亚东区联邦地区法院提起诉讼。被点名的被告包括 Felix Utomi、Waidi Segun Adams 及数名身份不明人士。

Microsoft 将 EvilTokens 的开发和支持归因于其追踪的威胁行为者 Storm-2992。在这一语境下,归因代表 Microsoft 的判断,而非刑事定罪。

据报道,此次行动查封了 50 个网站,并关闭了另外 150 多个域名。根据独立报道,英国警方还逮捕了两名与 EvilTokens 有关的男子。

在调查继续期间,两人获准有条件保释。他们被捕不应被视为已被认定有罪。

Cloudflare 表示,这项协同基础设施行动于 9 月 15 日启动。该公司识别出数百个与 EvilTokens 活动有关的客户账户,并关闭了相关支持项目。

这种法律与技术相结合的做法是必要的,因为 EvilTokens 依赖于由无关服务提供商运营的服务。其基础设施横跨托管平台、域名注册商、通信服务、支付系统和云网络。

EvilTokens 于 2026 年初出现,并迅速在以经济利益为目的的攻击者中获得采用。Microsoft 将其与数月内发生在 10,000 多家组织的逾 12,000 个被入侵邮箱关联起来。

观察到的受害者活动最集中于美国、加拿大、英国、澳大利亚、印度和法国。受影响行业包括建筑、金融、医疗保健、房地产、批发分销和高等教育。

这些数字反映的是已观察到的活动,并非完整统计。一些被入侵的账户可能仍未被发现,而同一家组织也可能有多个受影响邮箱。

其对企业的关注尤为明显。安全记者援引的 SpyCloud 数据将约 97.5% 的已识别账户归类为企业域名账户。

EvilTokens 也带来了可观收益。据报道,Coinbase 在协助调查期间追踪到该行动约 110 万美元的收入。

这些数字解释了其规模,但没有捕捉到最核心的变化:EvilTokens 通过一个统一管理界面,连接了此前彼此分离的多项犯罪任务。

订阅者可获得攻击活动工具、钓鱼模板、令牌管理、受害者追踪、邮箱搜索和入侵后指导。支持渠道和管理仪表板使这项行动看起来像一项商业软件服务。

这一区别对防御者至关重要。移除一个恶意域名可以中断一次攻击活动,但并不能瓦解一种可复制的服务模式。

Microsoft 将此次行动描述为一次打击,而非证明所有运营者、订阅者和相关系统都已消失。因此,安全团队应预期活动会减少,而不是永久消失。

EvilTokens 如何将合法登录转化为账户访问

EvilTokens 利用用户对 Microsoft 真实认证页面的信任,而非只依赖伪造的登录表单。

该平台以设备代码钓鱼为核心。这种技术滥用了原本面向缺少便捷键盘或完整浏览器的设备而设计的 OAuth 认证流程。

智能电视、打印机、会议设备及部分 Teams 设备都可以使用这一流程。设备显示一个短代码,而用户则在另一块屏幕上完成认证。

在恶意流程中,攻击者发起请求,并将其代码发送给目标。欺骗性信息诱导对方通过 Microsoft 的合法设备登录页面输入该代码。

受害者可能看到有效的 Microsoft 域名,并完成正常的多重身份验证。然而,这项批准授权的是攻击者正在等待的会话,而不是受害者以为自己在进行的活动。

密码无需经过伪造网站。这一特征削弱了常见安全建议的有效性——这些建议通常聚焦于检查域名,或拒绝在可疑页面输入凭据。

EvilTokens 面板帮助订阅者将这一流程包装成逼真的诱饵。Microsoft 识别出 44 种主题,涵盖发票、共享文件、签名请求、密码通知、福利、提案和商业合作关系。

攻击活动使用链接、PDF 文档、HTML 附件、重定向和仿冒验证页面。该服务还利用合法云平台和被攻陷的网站,使基础设施更难被识别和分类。

一旦受害者批准代码,EvilTokens 就会捕获认证令牌。令牌是一种数字凭证,可让已获授权的会话访问特定服务,而无需再次输入密码。

被盗令牌可以提供对电子邮件及相关 Microsoft 365 资源的访问权限。运营者还可以刷新令牌、检查管理权限,并通过 Telegram 接收邮箱关键词提醒。

Microsoft 观察到,攻击者会创建恶意收件箱规则来隐藏邮件。在一些事件中,他们会在初始入侵后不久注册设备,以建立更持久的访问权限。

这种持续性改变了事件响应方式。重置密码不一定会终止已获授权的会话,也不一定会移除已注册设备。

防御者必须撤销会话和刷新令牌,检查认证记录,移除未经授权的设备,并审查邮箱规则。否则,即使可见凭据已发生变化,攻击者仍可能保留访问权限。

这份技术分析建议,若组织并不需要设备代码认证,应予以阻止。必要的例外应限制在特定账户和已批准设备范围内。

组织还需要监控意外的设备代码请求和高风险登录。用户应拒绝与自己未亲自发起的认证流程相关的代码。

包括 passkeys 和 FIDO2 安全密钥在内的抗钓鱼认证方式可以增强防护。但当用户被诱导批准一项有效请求时,更强的认证本身也无法修复所有社会工程攻击路径。

这种局限性体现了更深层的安全权衡。设备代码认证支持界面受限的硬件,但其分离式批准流程削弱了用户意图与请求会话之间的联系。

攻击者没有攻破 Microsoft 的加密机制,也没有计算出受害者的密码。他们操纵了合法授权机制,直到受害者授予访问权限。

这一教训不止适用于单一平台。任何将请求与批准分离的安全工作流程,都需要清晰的上下文和严格的策略控制。

用户必须了解自己在授权什么、哪个应用程序请求了访问权限,以及最终会话将在哪里运行。笼统的批准提示会为欺骗留下空间。

EvilTokens 让这种欺骗可以被重复执行。它的贡献不在于发明设备代码钓鱼,而在于将其打包,使之能被更广泛、更快速地使用。

AI 从撰写诱饵转向选择欺诈目标

EvilTokens 最具代表性的能力出现在账户被攻陷后:AI 将陌生邮箱转化为可执行的欺诈计划。

生成式 AI 常与润色精良的钓鱼邮件联系在一起。EvilTokens 将其应用于一个更有价值的问题:在取得访问权限后理解受害者所在组织。

一个被攻陷的邮箱可能包含多年的对话、附件、发票、审批记录、姓名和汇报关系。这些信息很有价值,但人工审阅需要时间和判断力。

EvilTokens 自动化了其中的大部分工作。其工具能够总结和翻译邮件、识别财务讨论、梳理组织角色,并找出可信的外部联系人。

据报道,预设搜索能够定位电汇对话、发票、付款职责,以及有权批准交易的员工。Microsoft 表示,该助手还可以推荐攻击者应冒充的对象。

该平台随后帮助生成与被盗上下文相符的信息。一项欺诈请求可以引用真实项目、供应商、经理、发票或正在进行的对话。

这一流程支持商业电子邮件诈骗,即 BEC。在 BEC 攻击中,犯罪分子冒充可信参与者,以转移付款或诱导其他具有经济价值的行为。

传统 BEC 往往依赖经验丰富的操作人员。他们必须研究沟通模式、识别权限、等待有用的交易出现,并构造看似可信的介入方式。

EvilTokens 降低了这种调查负担。根据有关该行动的报道,原本可能耗费数天的任务可被压缩至数小时内完成。

这种压缩比语法上的边际改进更重要。一封写得很好的通用钓鱼邮件,仍须在恰当时机送达正确的人手中。

邮箱分析为攻击者提供时机、上下文和组织知识。AI 可以将这些零散细节转化为按优先级排列的高潜力机会清单。

这项技术还帮助了经验较少的订阅者。新的操作人员不需要在身份系统、社会工程、电子邮件侦察和支付欺诈等领域具备深厚知识。

EvilTokens 将这些专业能力整合为引导式工作流程。其聊天机器人不像写作助手,更像是为攻击者下一步行动提供建议的分析师。

Microsoft 还发现证据表明,平台本身的大部分内容是借助 AI 辅助编程构建的。这一结论表明,AI 同时降低了平台开发者和客户的门槛。

该发现并不意味着 AI 自主创建或运营了这项服务。人类仍然负责搭建业务、选择目标、管理基础设施,并根据系统建议采取行动。

它也不能证明某一种特定商业模型提供了所有 AI 能力。Microsoft 表示,调查人员观察到该服务使用了多种 AI 模型。

因此,公开证据支持一个更为审慎的结论:现有 AI 工具帮助犯罪分子更高效地开发软件并解读被盗信息。

这代表着犯罪经济学上的重要变化。更快的邮箱分流能力使一名操作者无需按比例增加人员或专业能力,便能审查更多受害者。

规模也能改善筛选效率。攻击者可以更早放弃价值较低的机会,将精力集中于与付款控制、可信供应商或高级管理人员相关的账户。

Microsoft 对 EvilTokens 的打击瞄准了未经授权访问与变现之间的这一转化层。正是这一层,使该服务获得了超出普通钓鱼基础设施的关注。

被盗邮箱本身就具有危害性。能够快速说明如何利用该邮箱的系统,则会同时提高入侵速度和预期收益。

这种模式将给身份团队、电子邮件安全供应商和 AI 公司带来压力。它们各自只控制了横跨多个独立服务的攻击链中的一个环节。

AI 提供商可以暂停滥用账户,但攻击者可以更换模型。托管平台可以移除基础设施,但操作者可以在不同提供商之间迁移。

身份供应商可以阻止可疑会话,但合法认证功能仍需为真实设备提供服务。防御方必须跨越这些边界进行协作,而且速度要快过犯罪分子重建体系的速度。

为什么对 EvilTokens 的打击并未终结设备代码钓鱼

此次打击移除了重要基础设施,但底层认证弱点和犯罪需求依然存在。

安全报告已经将 APToken 识别为相关或衍生服务。它的出现说明,附属人员可以复刻成功的钓鱼即服务设计。

这类克隆服务与 Storm-2992 之间的确切关系仍不明确。相似功能并不能证明其拥有共同所有者或共享基础设施。

不过,复制风险已经十分明确。EvilTokens 证明,市场需要一种将令牌窃取、邮箱分析和欺诈准备结合起来的一体化产品。

其运营者还通过客户支持、教程、界面和合作伙伴关系传播知识。关闭服务器无法抹去订阅者已经学到的技能。

这正是“打击”一词如此重要的原因。Microsoft 及其合作伙伴削弱了当前运营能力、收集了情报、提高了运营成本,并支持持续进行的调查。

这些成果能够减少短期攻击量,但并不保证每位客户都失去访问权限、每个被盗令牌都被撤销,或每位受害者都收到通知。

法律案件可能揭示更多有关该平台组织架构和资金网络的信息。执法调查也可能带来更多逮捕、起诉或扣押行动。

在此之前,多项核心说法主要依赖 Microsoft 和参与公司提供的遥测数据。它们的访问权限带来了宝贵可见性,但没有任何一家提供商能够看到整个犯罪市场。

随着合作伙伴关联记录,受害者总数也可能发生变化。已报告的 12,000 个邮箱代表与当前观察结果相关的、有据可查的下限。

衡量直接经济损失则是更困难的问题。并非每个被入侵的邮箱都导致了成功的付款欺诈,而一些组织也可能避免公开披露。

AI 的作用同样需要精确界定。EvilTokens 将 AI 用于软件开发、诱饵制作、翻译、邮箱分析和目标推荐。

然而,公开报道并未量化这些功能多大程度上促成了成功欺诈,也没有将其成功率与未使用 AI 支持的攻击活动进行比较。

证据表明的是运营层面的整合,而非对效果的受控测试。因此,声称仅靠 AI 就造成了该平台的规模,将超出目前可获得的数据范围。

EvilTokens 还受益于多项非 AI 能力,包括令牌持久化、自动化基础设施、可复用模板、规避检测的重定向,以及对合法云服务的访问。

它的受欢迎程度很可能源于这套完整方案。AI 加快了工作流中的部分环节,但周边服务将这些能力转化为了可重复执行的运营模式。

防御方不应只用另一款 AI 产品来应对。当前最直接的控制措施仍是身份策略、会话可见性、用户验证、基础设施情报和协调一致的事件响应。

不需要设备代码认证的组织可以将其禁用。需要该功能的组织则可以通过 Conditional Access 和专用资源账户限制其使用。

安全团队还应排查意外的设备注册、令牌刷新活动、邮箱规则变更、异常 Graph 访问,以及不熟悉的应用批准记录。

Microsoft 的设备代码指南提供了限制该认证流程的策略路径。实施时仍需针对合法设备和业务流程进行测试。

电子邮件防御必须考虑到那些将用户引向真实域名的消息。可信目的地无法弥补欺诈性请求或误导性语境。

因此,培训应强调发起方与意图。用户应仅在已知设备上主动发起相应登录时输入设备代码。

组织还需要建立针对疑似令牌窃取的快速处置流程。服务台必须知道,仅重置密码可能仍会使恶意会话保持活跃。

此类事件中的文档记录至关重要,因为身份、邮件、法务、财务和管理团队往往需要同一份证据。可搜索的技术知识库能够保留决策、指标和修复责任归属。

这种运营纪律有助于弥合 EvilTokens 所利用的缺口。犯罪分子利用自动化协调自身行动,而许多防御方仍将证据分散在彼此割裂的系统中。

Microsoft 对 EvilTokens 的打击之后会发生什么

三个信号将表明,这次行动是否带来了持久压力,还是仅仅造成了攻击活动的暂时下降。

第一个信号是基础设施行动后 EvilTokens 活动是否可被量化。安全提供商应关注设备代码钓鱼是否减少、域名是否变化,以及是否迁移至其他云服务。

持续下降将表明,域名扣押和提供商协调破坏的不只是一次性攻击活动层。若迅速恢复,则说明操作者仍保留客户、工具和替代基础设施。

Cloudflare 的威胁评估提供了有用指标,并描述了这次协同打击行动。参与提供商未来的更新可以显示相关基础设施是否重新出现。

第二个信号是克隆服务和竞争对手的采用情况。APToken 和类似服务值得关注,因为它们可以在不复用 EvilTokens 品牌的情况下延续其商业模式。

研究人员应比较它们的认证方法、邮箱分析功能、支持网络和基础设施。共享代码或操作者将强化服务延续性的判断。

如果独立服务采用相同设计,则意味着更广泛的市场变化。这将表明,AI 引导的入侵后分析已经成为犯罪产品的标准功能。

第三个信号是法律和调查结果。Microsoft 的民事案件指认了涉嫌运营者,而英国当局仍在继续独立调查。

更多法庭文件可能会澄清所有权、收入流、客户关系和基础设施控制情况。刑事指控或资金扣押将加大对运营者和服务购买者双方的压力。

执法结果不佳并不会否定技术打击的价值。不过,如果替代运营者认为法律风险仍可承受,其威慑效果可能受到限制。

防御方还应关注 Microsoft 的产品应对措施。EvilTokens 滥用的是合法工作流,而不是可以通过简单补丁修复的软件漏洞。

Microsoft 可以改进提示、检测、令牌控制和管理员可见性。但它仍必须为受支持的设备和无障碍登录场景保留设备代码认证。

这种平衡使策略默认设置尤为重要。安全的默认设置能够降低暴露风险,而不要求每个组织都理解一种专业的 OAuth 滥用技术。

云服务和身份提供商面临着一个更广泛的设计问题:批准界面需要清楚说明将获得访问权限的是哪台设备、哪个应用和哪个会话。

当请求上下文与用户当前设备不同时,用户也需要得到明确警告。更好的上下文信息能让合法登录页面更难被攻击者当作社会工程证明。

AI 公司同样扮演着角色。滥用检测可以识别反复分析被盗通信、生成冒充消息或自动化已知犯罪工作流的账户。

这些控制措施无法阻止在主流平台之外运行的模型。但当犯罪分子依赖商业服务时,它们仍可提高成本并提供证据。

更广泛的较量,是打包化犯罪自动化与协同防御之间的对抗。EvilTokens 的成功源于其结合了身份滥用、云基础设施、AI 分析和欺诈专业知识。

应对行动采用了同样相互连接的模式。Microsoft 结合了法院授权、威胁情报、平台执法、资金追踪和执法机构合作。

这种对称性是 Microsoft 对 EvilTokens 打击行动的核心教训。没有任何单一安全产品能够应对建立在多个合法系统之上的攻击链。

组织应先确认设备代码认证是否必要,然后审查策略、会话撤销流程和监控覆盖范围。它们还应测试财务团队能够多快核实异常付款请求。

下一项恶意服务可能会使用不同名称、模型或托管提供商。真正重要的问题是,防御方能否在被盗通信变成令人信服的欺诈计划之前识别出这种工作流。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page