🕵️ EVILTOKENS: КАК КРИПТОТРАНЗАКЦИИ, OSINT И DEVICE DATA ПОМОГЛИ ВЫЧИСЛИТЬ ОПЕРАТОРОВ AI-ФИШИНГА
12 000+ скомпрометированных почтовых ящиков.
10 000+ организаций.
AI анализирует переписку и выбирает, кого обмануть.
$1,1 млн прослеженного дохода.
4 TRON-адреса.
700+ адресов-отправителей.
2 задержанных.
22 сентября Microsoft раскрыла результаты операции против EvilTokens — коммерческой Phishing-as-a-Service платформы, превратившей фишинг, захват корпоративной почты и подготовку финансового мошенничества практически в готовый сервис.
Но для Cyber Intelligence самое интересное начинается не с атаки.
А с вопроса:
КАК ИХ НАШЛИ?
🎣 EVILTOKENS — ФИШИНГ КАК СЕРВИС
EvilTokens появился в феврале 2026 года и распространялся через Telegram.
За $1 500 первоначального платежа + $500 в месяц клиент получал инфраструктуру для проведения атак: phishing pages, инструменты рассылки, перехват токенов, панель управления и AI-функции для последующего анализа захваченной почты. The Official Microsoft Blog
Microsoft отслеживает разработчиков и операторов EvilTokens под обозначением:
Storm-2992
За несколько месяцев инфраструктуру EvilTokens связали более чем с:
12 000 скомпрометированных inbox
в более чем
10 000 организациях.
Наибольшая концентрация наблюдалась в США, Канаде, Великобритании, Австралии, Индии и Франции. Среди целей — финансовые компании, недвижимость, строительство, университеты и здравоохранение. The Official Microsoft Blog
🔐 АТАКА БЕЗ КРАЖИ ПАРОЛЯ
Одна из наиболее интересных особенностей EvilTokens — использование device-code phishing.
Device Code Flow — легитимный механизм авторизации Microsoft, предназначенный в том числе для устройств, где неудобно вводить пароль обычным способом.
EvilTokens превратил его в оружие.
Схема:
PHISHING EMAIL
↓
FAKE MICROSOFT / DOCUSIGN PAGE
↓
пользователь получает код
↓
ему предлагают открыть
НАСТОЯЩУЮ СТРАНИЦУ MICROSOFT
↓
пользователь вводит код
↓
AUTHORIZATION
↓
ATTACKER RECEIVES ACCESS TOKEN
Жертва могла вообще не передавать злоумышленнику пароль.
Она сама авторизовывала ожидающую сессию атакующего. Microsoft
🛡 А КАК ЖЕ MFA?
И здесь заключается главная опасность.
Пользователь видит настоящий Microsoft.
Проходит штатную процедуру авторизации.
Может использовать MFA.
Но в результате подтверждает не свою сессию.
Поэтому традиционная логика:
PASSWORD + MFA = SAFE
здесь уже недостаточна.
После получения токена злоумышленники могли получать доступ к почте, создавать скрывающие сообщения inbox rules и регистрировать устройства в Entra ID для повышения устойчивости доступа. Microsoft
Microsoft отмечает ещё одну неприятную особенность:
простая смена пароля могла не решить проблему.
Если связанные сессии и токены не были отозваны, доступ мог сохраняться. The Official Microsoft Blog
🤖 А ПОТОМ В ДЕЛО ВСТУПАЛ ИИ
Раньше захват корпоративного mailbox был только началом работы.
Преступнику приходилось вручную изучать тысячи сообщений:
Кто директор?
Кто бухгалтер?
Кто переводит деньги?
Какие компании являются поставщиками?
Какие счета ожидаются?
Кому доверяет финансовый директор?
Кого лучше имитировать?
EvilTokens автоматизировал значительную часть этого процесса.
AI анализировал содержимое захваченного mailbox и мог:
🔎 находить финансовые переписки;
💰 определять людей, контролирующих платежи;
🧩 восстанавливать организационные роли;
🤝 выявлять доверительные отношения;
📑 искать счета и обсуждения переводов;
🎯 выбирать потенциально наиболее прибыльные цели;
✍️ помогать создавать сообщения от имени доверенного лица.
Microsoft описывает даже готовые запросы вроде поиска сотрудников, выполняющих роль «money movers». The Official Microsoft Blog
Получается новая модель:
ACCOUNT TAKEOVER → AI RECONNAISSANCE → TARGET SELECTION → BEC
ИИ использовался уже не просто для написания красивого phishing email.
Он помогал решать:
КОГО атаковать, КЕМ представиться и КАК монетизировать доступ.
12 000+ скомпрометированных почтовых ящиков.
10 000+ организаций.
AI анализирует переписку и выбирает, кого обмануть.
$1,1 млн прослеженного дохода.
4 TRON-адреса.
700+ адресов-отправителей.
2 задержанных.
22 сентября Microsoft раскрыла результаты операции против EvilTokens — коммерческой Phishing-as-a-Service платформы, превратившей фишинг, захват корпоративной почты и подготовку финансового мошенничества практически в готовый сервис.
Но для Cyber Intelligence самое интересное начинается не с атаки.
А с вопроса:
КАК ИХ НАШЛИ?
🎣 EVILTOKENS — ФИШИНГ КАК СЕРВИС
EvilTokens появился в феврале 2026 года и распространялся через Telegram.
За $1 500 первоначального платежа + $500 в месяц клиент получал инфраструктуру для проведения атак: phishing pages, инструменты рассылки, перехват токенов, панель управления и AI-функции для последующего анализа захваченной почты. The Official Microsoft Blog
Microsoft отслеживает разработчиков и операторов EvilTokens под обозначением:
Storm-2992
За несколько месяцев инфраструктуру EvilTokens связали более чем с:
12 000 скомпрометированных inbox
в более чем
10 000 организациях.
Наибольшая концентрация наблюдалась в США, Канаде, Великобритании, Австралии, Индии и Франции. Среди целей — финансовые компании, недвижимость, строительство, университеты и здравоохранение. The Official Microsoft Blog
🔐 АТАКА БЕЗ КРАЖИ ПАРОЛЯ
Одна из наиболее интересных особенностей EvilTokens — использование device-code phishing.
Device Code Flow — легитимный механизм авторизации Microsoft, предназначенный в том числе для устройств, где неудобно вводить пароль обычным способом.
EvilTokens превратил его в оружие.
Схема:
PHISHING EMAIL
↓
FAKE MICROSOFT / DOCUSIGN PAGE
↓
пользователь получает код
↓
ему предлагают открыть
НАСТОЯЩУЮ СТРАНИЦУ MICROSOFT
↓
пользователь вводит код
↓
AUTHORIZATION
↓
ATTACKER RECEIVES ACCESS TOKEN
Жертва могла вообще не передавать злоумышленнику пароль.
Она сама авторизовывала ожидающую сессию атакующего. Microsoft
🛡 А КАК ЖЕ MFA?
И здесь заключается главная опасность.
Пользователь видит настоящий Microsoft.
Проходит штатную процедуру авторизации.
Может использовать MFA.
Но в результате подтверждает не свою сессию.
Поэтому традиционная логика:
PASSWORD + MFA = SAFE
здесь уже недостаточна.
После получения токена злоумышленники могли получать доступ к почте, создавать скрывающие сообщения inbox rules и регистрировать устройства в Entra ID для повышения устойчивости доступа. Microsoft
Microsoft отмечает ещё одну неприятную особенность:
простая смена пароля могла не решить проблему.
Если связанные сессии и токены не были отозваны, доступ мог сохраняться. The Official Microsoft Blog
🤖 А ПОТОМ В ДЕЛО ВСТУПАЛ ИИ
Раньше захват корпоративного mailbox был только началом работы.
Преступнику приходилось вручную изучать тысячи сообщений:
Кто директор?
Кто бухгалтер?
Кто переводит деньги?
Какие компании являются поставщиками?
Какие счета ожидаются?
Кому доверяет финансовый директор?
Кого лучше имитировать?
EvilTokens автоматизировал значительную часть этого процесса.
AI анализировал содержимое захваченного mailbox и мог:
🔎 находить финансовые переписки;
💰 определять людей, контролирующих платежи;
🧩 восстанавливать организационные роли;
🤝 выявлять доверительные отношения;
📑 искать счета и обсуждения переводов;
🎯 выбирать потенциально наиболее прибыльные цели;
✍️ помогать создавать сообщения от имени доверенного лица.
Microsoft описывает даже готовые запросы вроде поиска сотрудников, выполняющих роль «money movers». The Official Microsoft Blog
Получается новая модель:
ACCOUNT TAKEOVER → AI RECONNAISSANCE → TARGET SELECTION → BEC
ИИ использовался уже не просто для написания красивого phishing email.
Он помогал решать:
КОГО атаковать, КЕМ представиться и КАК монетизировать доступ.