由微软牵头的一个执法部门和私营科技公司联盟已捣毁网络钓鱼服务EvilTokens,逮捕了疑似网站管理员,关闭了50多个网站,并通知了邮箱账户被入侵的受害者。EvilTokens是微软臭名昭著的设备代码钓鱼工具包,于2月出现,在推出后的几个月内,就被犯罪分子用来入侵全球超过1万个组织的1.2万个电子邮箱。与其他类似的钓鱼订阅服务一样,EvilTokens以服务形式出售,允许买家绕过多重身份验证(MFA),并以受害者身份静默登录组织的Microsoft 365应用。然而,这项服务尤其阴险之处在于它对人工智能的使用。EvilTokens配备了一个AI聊天机器人,可以分析受害者的收件箱,帮助犯罪分子确定目标对象、冒充哪些可信联系人,甚至制定哪种欺诈策略以最大化犯罪收益。“自2026年3月15日以来,我们观察到每24小时就有10到15个不同的攻击活动启动,”微软安全研究副总裁塔恩梅·加纳查里亚在此前接受The采访时谈到该钓鱼服务时表示。上周晚些时候,在一次横跨美国和英国的协调行动中,微软查封了用于运营该服务的50个网站,并禁用了与其支持基础设施相关的150多个域名。与此同时,伦敦大都会警察局于9月18日逮捕了两名男子,年龄分别为32岁和38岁,他们涉嫌担任EvilTokens网站的管理员。两人均已获保释,调查仍在继续。“钓鱼服务给成千上万人带来痛苦,从世界各地的普通人手中骗取钱财,”领导大都会警察局调查的侦探督察塞雷娜·达达莫在通过电子邮件发给The的声明中表示。
“伦敦警察厅仍致力于追究那些协助犯罪便利功能并自以为能逍遥法外者的责任。”由于医疗保健组织也在目标之列,帮助医疗行业组织共享网络威胁信息的非营利组织Health-ISAC作为共同原告加入了微软的法律行动。在获得美国弗吉尼亚东区联邦地区法院的授权后,微软和Health-ISAC与Cloudflare、Coinbase、OpenAI、Railway、SpyCloud、Shadowserver基金会和TRM Labs合作,捣毁了EvilTokens的平台,微软还通知了受影响的客户,帮助他们修复受损账户。此次行动标志着微软数字犯罪部门(DCU)近二十年来第40次获得法院授权的打击行动。据微软副总法律顾问兼DCU总经理史蒂文·马萨达称,这也是DCU首次针对端到端AI驱动的网络犯罪服务采取行动。“支撑EvilTokens的基础设施已被捣毁,但它所展示的模式不会随之消失,”他在发布前与The分享的一篇博客文章中表示。“对组织而言,教训是:假设一旦收件箱被入侵,犯罪分子可能在几分钟内——而非几天内——就能理解其内容。强大的身份保护和监控仍然至关重要,但组织还应通过可信的第二渠道独立核实更改支付信息、转移资金或批准异常交易的请求。”®