据Slashdot 2026年9月23日报道,微软安全博客披露,微软数字犯罪部门(DCU)与Cloudflare、Coinbase、OpenAI、Railway、SpyCloud、Shadowserver Foundation、TRM Labs以及Health-ISAC等机构合作,对名为EvilTokens的AI驱动钓鱼即服务平台展开协同打击,查封50个网站并关闭150个域名。微软称,该平台在全球超过1万个组织中入侵了逾1.2万个邮箱账户。
微软安全博客称,EvilTokens以自动化攻击和预置钓鱼模板“大规模”入侵企业账户,其AI工具可分析受害者邮箱,帮助设计更具欺骗性的钓鱼邮件。被盗令牌有时被用于让新设备访问受害者邮箱,认证新设备的代码会发送给目标用户,用户在不知情的情况下授权攻击者会话并使其获得账户访问权限。
该平台通过Telegram出售,入门费为1500美元,另有每月500美元的订阅费。其服务将账户入侵、邮箱分析、目标选择和欺诈准备整合在同一界面中。过去需要身份攻击、云系统、社会工程和金融欺诈等多领域经验的能力,现在可通过现成界面获得。
微软还称,EvilTokens的AI工具可总结和翻译邮件、发现财务对话、梳理组织角色、识别信任关系并推荐潜在目标。预设提示可用于寻找电汇转账讨论、确定组织中的“管钱人”、定位供应商发票,以及判断最适合冒充的人员。调查人员发现,EvilTokens很大一部分是“氛围编程”产物,AI帮助其创建者搭建了平台本身,平台还调用了多个AI模型的能力。
微软表示,利用EvilTokens发起的攻击活动影响了批发分销、建筑、金融服务、房地产、高等教育和医疗等行业,受害活动最集中的地区为美国、加拿大、英国、澳大利亚、印度和法国。微软已通知受影响客户,帮助修复受损账户,并分享情报以支持进一步防御和调查行动。
微软称,其与伦敦警察厅网络犯罪团队专家警官密切合作,分享情报使英国警方得以采取行动。2026年9月11日,警方逮捕两名年龄分别为32岁和38岁的男子,并查获数字设备及其他物品以供检查。微软调查人员使用逆向工程和AI工具分析证据,加快调查并识别支持该服务的基础设施。
安全公司SpyCloud对The Hacker News表示:“在一次行动中查封50个网站并关闭150个域名,只有在托管服务商、交易所、模型提供商和数据持有者同时行动时才有可能。”微软另一篇博客文章称,AI不只是帮助攻击者写出更有说服力的信息,还帮助他们决定针对谁、冒充谁,以及如何最有效地利用关系榨取尽可能多的钱。
微软称,EvilTokens的意义超出其快速增长和全球覆盖范围,它提供了早期预警:当网络犯罪分子将窃取访问权限与能够理解组织运作方式的AI结合时会发生什么。