据TechRadar报道,微软与英国伦敦警察厅网络犯罪团队及多个合作伙伴采取联合行动,捣毁了一个借助人工智能扩大攻击规模的钓鱼即服务平台EvilTokens,逮捕两名年龄分别为32岁和38岁的男子,并关闭150个域名、查封50个网站,合计200余个域名和网站。微软称,该平台已入侵全球超过1.2万个邮箱。
微软在一份报告中说,英国伦敦警察厅网络犯罪团队以涉嫌与EvilTokens运营有关的罪名逮捕两名男子。两人身份未披露,已获有条件保释,调查仍在继续,其数字服务和其他物品也被没收。参与行动的合作方包括Health-ISAC、Cloudflare、Coinbase、OpenAI、Railway、SpyCloud、The Shadowserver Foundation和TRM Labs。TechRadar指出,尚不清楚逮捕和查封是否足以彻底瓦解EvilTokens,或该平台是否会继续运营。
EvilTokens于2026年2月首次被发现,随后迅速成为使用最广泛的钓鱼即服务方案之一。用户可通过Telegram以1500美元购买该服务,之后每月支付500美元订阅费。网络犯罪分子利用它运行大规模、个性化的钓鱼攻击,可以创建仿冒网站、落地页和其他凭证收集资产,制作定制钓鱼邮件,并获取会话令牌、一次性密码及其他用于保护账户的验证码,从而进入受害者邮箱。
该平台的特别之处在于对人工智能的使用。它配备AI助手,可筛选邮箱、建议哪些目标价值较高以及如何接触这些目标。攻击者还能进行Microsoft Graph侦察,梳理组织结构和权限,维持访问权限并在目标网络中横向移动。微软称,发现证据显示EvilTokens很大一部分是“氛围编程”完成,AI帮助其创建者构建了平台本身。研究人员还发现该平台调用了多个AI模型的能力。整体来看,它像一家组织有序的初创企业,提供订阅定价、客户支持、管理仪表盘,以及旨在推动客户从获取账户访问转向财务利用的工具。
微软表示,EvilTokens助长了商业电子邮件入侵活动,导致全球超过1万家组织中的逾1.2万个邮箱被入侵。受害者主要集中在批发分销、建筑和金融服务行业,房地产、高等教育和医疗行业也未能幸免。受害者主要位于美国,加拿大、英国、澳大利亚、印度和法国也有相当数量。微软称已通知受影响客户,并帮助修复受损账户、共享情报以支持进一步防御和调查。
设备代码钓鱼并非全新攻击手法。2025年2月,安全研究机构Huntress曾报告俄罗斯威胁行为者Storm-2372使用该技术。Huntress在2026年6月称,与上年同期相比,EvilTokens在2026年被用于发起多出1380%的设备代码钓鱼攻击。Huntress在报告中表示,钓鱼即服务市场正明显成熟,威胁行为者日益将AI工作流整合进产品;其遥测数据显示,2025年7月至12月与2026年1月至4月之间,检测到的设备代码钓鱼攻击增加1380%,其中超过50%的事件与两波相关事件有关。