Над 12 000 компрометирани пощенски кутии показват мащаба на новия модел за киберпрестъпност
Microsoft и партньори прекъснаха инфраструктурата на EvilTokens – PhaaS платформа, превърнала атаките срещу Microsoft 365 в готова услуга за киберпрестъпници. От появата си през февруари 2026 г. платформата е свързана с компрометирането на над 12 000 пощенски кутии в повече от 10 000 организации по света.
Операцията е особено показателна не само заради броя на жертвите, а заради начина, по който EvilTokens комбинира кражба на идентичност, device-code phishing, автоматизиран анализ на електронна поща и ИИ в единна престъпна услуга.
Microsoft проследява операторите зад платформата като Storm-2992. Засегнати са организации от финансовия сектор, строителството, търговията на едро, недвижимите имоти, висшето образование и здравеопазването.
EvilTokens използва device-code authentication – легитимен механизъм на Microsoft, предназначен за устройства с ограничени възможности за въвеждане.
Атакуващият генерира код и убеждава жертвата да го въведе в реалната страница за вход на Microsoft. Потребителят действително се удостоверява, включително чрез многофакторна автентикация, но в крайна сметка предоставя валиден токен на нападателя.
Това е съществена промяна в класическия фишинг модел. Не е необходимо престъпникът да открадне паролата или директно да заобиколи MFA. Той кара жертвата сама да извърши легитимното удостоверяване.
Още по-проблемно е, че компрометирането може да продължи и след смяна на паролата, ако свързаните сесии и токени не бъдат оттеглени.
След получаване на достъп EvilTokens използва Microsoft Graph за картографиране на организационните взаимоотношения, а ИИ анализира съдържанието на пощенските кутии.
Системата може да открива разговори за плащания, фактури и финансови операции, да идентифицира служители с влияние върху парични трансфери и да определя кои контакти са подходящи за последващо имитиране. След това може да подпомага създаването на убедителни BEC съобщения.
Това е по-опасно от обикновен автоматизиран фишинг. ИИ не просто пише по-добър измамен имейл – той помага да бъде избран правилният човек, правилната тема и правилният момент за атаката.
EvilTokens се е предлагал чрез Telegram за 1500 долара първоначална такса и 500 долара месечно, като платформата е включвала десетки готови фишинг шаблони и допълнителни инструменти за изпращане и заобикаляне на защитите.
Microsoft и партньорите му са получили съдебно разрешение за действия срещу инфраструктурата на EvilTokens. Компанията съобщава, че са иззети 50 уебсайта, използвани за функционирането на услугата, и са блокирани над 150 допълнителни домейна. Във Великобритания са арестувани двама заподозрени оператори, които са освободени под гаранция, докато разследването продължава.
Това обаче не означава край на заплахата. Вече съществуват други платформи за device-code phishing, а EvilTokens показва как киберпрестъпността може да се превърне в абонаментен бизнес, в който сложните атаки се изпълняват чрез готов интерфейс.
За организациите изводът е практически: device-code authentication трябва да бъде разрешена само там, където е необходима, а когато е възможно – блокирана. Необходимо е и наблюдение за подозрителни удостоверявания, оттегляне на компрометирани токени и използване на устойчиви на фишинг механизми като FIDO2 и passkeys.
В ерата на EvilTokens защитата на Microsoft 365 вече не може да се свежда до пароли и MFA. Организациите трябва да следят и за злоупотреба с валидна идентичност, токени и достъп до пощенските кутии – защото именно там нападателят може да намери следващата жертва.
device code phishing
e-security.bg