TGStat
TGStat
Qidiruv uchun matnni kiriting
Ilg‘or kanal qidiruvi
  • flag Uzbek
    Sayt tili
    flag Russian flag English flag Uzbek
  • Saytga kirish
  • Katalog
    Kanal va guruhlar katalogi Hududiy to‘plamlar Tematik to‘plamlar Платные каналы Kanallar qidiruvi
    Kanal/guruh qo‘shish
  • Reytinglar
    Kanallar reytingi Guruhlar reytingi Postlar reytingi
    Brendlar va shaxslar reytingi
  • Analitika
  • Postlarda qidiruv
  • Telegram'ni kuzatish
  • Targ‘ibot
    Yandex Business orqali reklama TGStat Agency orqali kanallarda reklama TGStat.ru saytida reklama
Cyber_Intelligence | Кибер_Разведка

23 Sep, 15:25

Telegram'da ochish Ulashish Shikoyat qilish

🧠 ИИ ПОМОГАЛ ДАЖЕ СОЗДАВАТЬ EVILTOKENS
Расследование обнаружило признаки того, что значительные части самой платформы были vibe coded — то есть при разработке EvilTokens активно применялись AI-инструменты.
Также платформа использовала возможности нескольких AI-моделей. The Official Microsoft Blog
Это интересная эволюция cybercrime-as-a-service:
AI помогает создать преступный инструмент
↓
AI помогает управлять атакой
↓
AI анализирует украденные данные
↓
AI помогает выбрать жертву
↓
AI помогает подготовить мошенничество
Но одновременно AI использовался и другой стороной.
Microsoft сообщает, что её расследователи применяли reverse engineering и AI-powered investigative tools для анализа доказательств и выявления инфраструктуры EvilTokens. The Official Microsoft Blog
AI vs AI.
⛓️ А ТЕПЕРЬ — BLOCKCHAIN INTELLIGENCE
Именно эта часть особенно интересна для нашего канала.
EvilTokens продавался за криптовалюту.
Это создало то, чего преступники обычно стараются избежать:
ФИНАНСОВЫЙ СЛЕД.
Coinbase Global Intelligence начала двигаться по нему.
И обнаружила:
≈ $1,1 МЛН
дохода платформы EvilTokens за период октябрь 2025 — июнь 2026 года.
Средства были связаны с:
4 TRON-АДРЕСАМИ
Аналитики выявили:
>1 000 ДЕПОЗИТОВ
от
>700 РАЗЛИЧНЫХ АДРЕСОВ
и проследили движение средств от платежей EvilTokens до последующих точек cash-out. Coinbase
⚠️ Важное уточнение:
$1,1 млн — это прослеженный доход платформы EvilTokens, а НЕ установленная сумма ущерба всех жертв фишинга. Coinbase
🔎 НО BLOCKCHAIN ДАЛ ТОЛЬКО ПОЛОВИНУ ОТВЕТА
Транзакция сама по себе показывает:
WALLET → WALLET
Но не обязательно:
PERSON → PERSON
Поэтому Coinbase пошла дальше.
Для установления операторов аналитики объединили:
BLOCKCHAIN TRANSACTIONS
+
TEST TRANSACTION DATA
+
MERCHANT RECORDS
+
DEVICE DATA
+
OPEN-SOURCE INFORMATION / OSINT
↓
ATTRIBUTION
По заявлению Coinbase, именно сочетание этих данных помогло связать платформу с предполагаемыми операторами, после чего материалы были переданы лондонской Metropolitan Police. Coinbase
Это прекрасный пример фундаментального принципа blockchain investigations:
АДРЕС — ЕЩЁ НЕ ЧЕЛОВЕК.

Но:
WALLET + TRANSACTIONS + DEVICE DATA + COMMERCIAL RECORDS + OSINT = ATTRIBUTION
🕸 TRM LABS: ИЩЕМ ФИНАНСОВУЮ ИНФРАСТРУКТУРУ
В расследовании участвовала и TRM Labs.
Компания сообщает, что применила blockchain intelligence и AI investigative capabilities для:
картирования криптоактивности EvilTokens;
прослеживания движения средств;
поиска downstream cash-out points;
выявления элементов финансовой инфраструктуры, использовавшейся для перемещения и сокрытия средств. TRM Labs
Таким образом расследование происходило сразу в нескольких пространствах:
CYBER INFRASTRUCTURE
+
IDENTITY DATA
+
BLOCKCHAIN
+
OSINT
+
DEVICE INTELLIGENCE
↓
COMMON ACTOR
👮 ИЗ BLOCKCHAIN — В РЕАЛЬНЫЙ МИР
11 сентября 2026 года специалисты Metropolitan Police задержали двух мужчин:
32 и 38 лет.
У них изъяли цифровые устройства и другие предметы для дальнейшего исследования.
Оба впоследствии были освобождены под полицейский залог с условиями; расследование продолжается. Поэтому корректнее говорить именно о подозреваемых/предполагаемых участниках, а не о доказанной виновности. The Official Microsoft Blog
⚖️ ОДНОВРЕМЕННО УДАРИЛИ ПО ИНФРАСТРУКТУРЕ
Microsoft и Health-ISAC обратились в U.S. District Court for the Eastern District of Virginia.
Судебные документы Microsoft называют ответчиками Felix Utomi, Waidi Segun Adams и Does 1–5; это гражданский иск, а не сам по себе вывод об уголовной виновности. Microsoft
После судебного разрешения Microsoft совместно с партнёрами:
захватила 50 сайтов
и отключила большое количество связанных доменов EvilTokens. Microsoft в основном сообщении говорит о более чем 150, тогда как Coinbase указывает более 175; поэтому эти цифры лучше не смешивать и указывать с атрибуцией источника. The Official Microsoft Blog
В операции участвовали:
Microsoft DCU • Health-ISAC • Coinbase • TRM Labs • Cloudflare • OpenAI • Railway • SpyCloud • Shadowserver • Metropolitan Police
Это уже полноценная модель:
PUBLIC–PRIVATE CYBER INVESTIGATION
🧬 РЕКОНСТРУИРУЕМ ВСЮ ЦЕПОЧКУ
АТАКА

TELEGRAM
↓
EVILTOKENS
↓
DEVICE-CODE PHISHING
↓
ACCESS TOKEN
↓
MICROSOFT 365 MAILBOX
↓
AI MAILBOX ANALYSIS
↓
RELATIONSHIP MAPPING
↓
MONEY MOVERS / VENDORS / EXECUTIVES
↓
IMPERSONATION
↓
BEC / FINANCIAL FRAUD
А расследование пошло в обратную сторону:
РАССЛЕДОВАНИЕ
CYBER INFRASTRUCTURE
+
TELEGRAM
+
4 TRON ADDRESSES
+
1 000+ DEPOSITS
+
700+ SENDER ADDRESSES
+
MERCHANT RECORDS
+
DEVICE DATA
+
OSINT
↓
BLOCKCHAIN & IDENTITY CORRELATION
↓
ATTRIBUTION
↓
METROPOLITAN POLICE
↓
2 ЗАДЕРЖАННЫХ
параллельно:
MICROSOFT DCU → COURT ORDER → INFRASTRUCTURE DISRUPTION
🧠 INTELLIGENCE LESSON
EvilTokens показывает сразу несколько важных изменений.
Первое:
MFA НЕ ВСЕГДА ОСТАНАВЛИВАЕТ ФИШИНГ.
Если пользователь сам авторизует чужую device-code session, атакующему может вообще не понадобиться его пароль.
Второе:
AI МЕНЯЕТ POST-COMPROMISE RECONNAISSANCE.
Раньше преступник мог часами или днями читать корпоративную переписку.
Теперь AI способен быстро построить:
WHO KNOWS WHOM → WHO CONTROLS MONEY → WHO TRUSTS WHOM → WHO SHOULD BE IMPERSONATED
Третье:
КРИПТОВАЛЮТА — НЕ ТОЛЬКО СПОСОБ ПОЛУЧИТЬ ДЕНЬГИ.
Она одновременно становится источником доказательственных и разведывательных зацепок.
И главное:
BLOCKCHAIN FORENSICS САМА ПО СЕБЕ РЕДКО ЗАКАНЧИВАЕТ АТРИБУЦИЮ.
Сильный результат появляется, когда:
ON-CHAIN DATA
соединяется с
OFF-CHAIN DATA.
Именно поэтому формула этого расследования выглядит так:
WALLET → TRANSACTION → CLUSTER → DEVICE → OSINT → PERSON
📅 Раскрытие операции: 22 сентября 2026 года
🎯 Threat actor: Storm-2992 (обозначение Microsoft)
📨 12 000+ скомпрометированных inbox
🏢 10 000+ организаций
⛓️ 4 TRON-адреса
💰 ≈ $1,1 млн прослеженного дохода платформы
🔗 1 000+ депозитов
👛 700+ адресов-отправителей
👮 2 задержанных 11 сентября
🌐 50 сайтов захвачено
Источники
Microsoft Digital Crimes Unit — Disrupting EvilTokens
Microsoft Threat Intelligence — технический разбор EvilTokens и Device Code Phishing
Coinbase Global Intelligence — Taking Down EvilTokens
TRM Labs — blockchain intelligence в расследовании EvilTokens
Независимое подтверждение: Ars Technica и The Record. Ars Technica
#CyberIntelligence #EvilTokens #BlockchainIntelligence #BlockchainForensics #CryptoOSINT #OSINT #ThreatIntelligence #Cybercrime #TRMLabs #Coinbase #Microsoft #Phishing #BEC #ArtificialIntelligence #TRON
Disrupting EvilTokens: The AI Chatbot Built for Cybercrime
Microsoft, Health-ISAC, industry partners and law enforcement coordinated legal and operational action to disrupt the EvilTokens cybercrime platform.

1.4k 0 0 8
Katalog
Kanal va guruhlar katalogi Kanallar to‘plamlari Kanallar qidiruvi Kanal/guruh qo‘shish
Reytinglar
Telegram-kanallar reytingi Telegram-guruhlar reytingi Postlar reytingi Brendlar va shaxslar reytingi
API
Statistika API'si Postlar qidiruvi API'si API Callback
Kanallarimiz
@TGStat @TGStat_Chat @telepulse @TGStatAPI
O‘qish
Академия TGStat Telegram tadqiqoti 2019 Telegram tadqiqoti 2021 Telegram tadqiqoti 2023
Kontaktlar
Справочный центр Qo‘llab-quvvatlash Email Vakansiyalar
Har xil narsalar
Foydalanuvchi shartnomasi Maxfiylik siyosati Ommaviy oferta
Botlarimiz
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot