Microsoft остановила EvilTokens, взломавший более 12 тысяч почтовых ящиков

Microsoft сообщила о прекращении работы EvilTokens — сервиса фишинга через коды устройств, с которым связаны более 12 тысяч скомпрометированных почтовых ящиков в более чем 10 тысячах организаций по миру. В операции по решению суда Восточного округа Виргинии участвовали Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation и TRM Labs; полиция Лондона 11 сентября 2026 года задержала двух мужчин 32 и 38 лет.
Microsoft отслеживает разработчиков и операторов EvilTokens под именем Storm-2992. Компания вместе с партнёрами изъяла 50 сайтов, использовавшихся для работы сервиса, и отключила более 150 доменов его вспомогательной инфраструктуры.
Как работал фишинг через код устройства
EvilTokens злоупотреблял потоком авторизации устройств OAuth 2.0. Жертве присылали письмо с темами счетов, запросов предложений или общих файлов. Ссылка либо вложение открывали страницу, которая в реальном времени получала код устройства у поставщика идентификации Microsoft и показывала его пользователю.
Далее жертву направляли на легитимную страницу microsoft.com/devicelogin, где она вводила код. Если активной сессии Microsoft не было, портал запрашивал обычные учётные данные и код многофакторной аутентификации. Пароль при этом злоумышленникам не раскрывался, однако их клиент получал токены доступа и обновления, то есть авторизованную сессию от имени пользователя.
Такие токены применялись для выгрузки почты, создания скрывающих переписку правил в ящике и регистрации новых устройств. Microsoft отдельно предупредила, что доступ может сохраняться после сброса пароля, если не отозвать связанные сессии и токены.
ИИ для подготовки финансового мошенничества
Сервис объединял захват аккаунта, анализ содержимого почты и инструменты подготовки мошенничества. Встроенный чат-бот анализировал ящики, выявлял доверенные связи, платёжные согласования и чувствительные обязанности сотрудников, а затем предлагал сценарии обмана и тексты сообщений от имени знакомых адресатов.
По оценке SpyCloud, в переданных для операции данных было 8 708 уникальных скомпрометированных учётных записей на 6 585 корпоративных почтовых доменах в 79 странах. Самые заметные объёмы активности Microsoft зафиксировала в США, Канаде, Великобритании, Австралии, Индии и Франции. Среди целей были дистрибуция, строительство, финансовые услуги, недвижимость, высшее образование и здравоохранение.
EvilTokens продавался как phishing-as-a-service через Telegram. Sekoia описывала комплект Office 365 Capture Link стоимостью 1 500 долларов и ежемесячную плату 500 долларов за код фишинговой страницы, API-ключ и доступ к ключевой функции фишинга с кодом устройства. Coinbase отследила около 1,1 млн долларов поступлений на четырёх адресах Tron с октября 2025 года по июнь 2026 года.
Что проверить организациям
Инцидент показывает, что пользователю недостаточно объяснить опасность передачи пароля: код, введённый на настоящем портале входа, также может предоставить атакующему доступ. Компаниям важно разъяснять назначение кодов устройств и сопоставлять его с инициированным сотрудником входом.
При подозрении на компрометацию необходимо не только сменить пароль, но и отозвать активные сессии и токены, проверить правила почтового ящика и подключённые устройства. Это помогает закрыть путь сохранения доступа, который EvilTokens использовал после успешной авторизации.

