Microsoft ugasio EvilTokens servis za phishing kodom uređaja

Microsoft je, uz odobrenje Okružnog suda SAD za istočni okrug Virdžinije, prekinuo rad servisa EvilTokens, platforme za phishing preko koda uređaja povezane sa više od 12.000 kompromitovanih e-mail sandučića u više od 10.000 organizacija. U akciji su zaplenjena 50 sajtova i onemogućeno više od 150 domena, dok je londonska Metropolitan Police Service 11. septembra 2026. uhapsila dvojicu muškaraca, starih 32 i 38 godina.
Microsoft aktere koji su razvijali i podržavali servis prati pod oznakom Storm-2992. U akciji su učestvovali Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation i TRM Labs.
Kako je funkcionisala prevara sa kodom uređaja
EvilTokens je zloupotrebljavao OAuth 2.0 tok autorizacije uređaja. Mamci su se predstavljali kao računi, zahtevi za ponude, deljeni fajlovi i druge poslovne poruke. Nakon klika na zlonamerni URL, PDF ili HTML prilog, žrtva je dobijala kod uređaja i dugme koje ju je vodilo na legitimni portal microsoft.com/devicelogin.
Kada bi korisnik na pravom Microsoftovom portalu uneo prikazani kod, autorizacioni server bi izdao pristupne i osvežavajuće tokene klijentu napadača. Ako aktivna Microsoft sesija nije postojala, korisnik je unosio i kredencijale i MFA kod. Lozinka tako nije morala biti otkrivena napadaču, ali je njegov pristup dobijao ovlašćenja identiteta žrtve.
Takvi tokeni mogli su da posluže za izvlačenje e-mail podataka, kreiranje zlonamernih pravila u sandučetu i dodavanje novih uređaja. Microsoft upozorava da pristup može ostati aktivan i posle promene lozinke ako se ne opozovu povezane sesije i tokeni.
AI kao alat za pripremu finansijske prevare
Platforma je objedinjavala preuzimanje naloga, analizu sandučeta i pripremu prevare. Njen chatbot je pregledao poruke, pronalazio odnose od poverenja, odobrenja plaćanja i osetljive odgovornosti, a zatim predlagao strategije i sastavljao poruke koje imitiraju poznate kontakte.
Servis je nudio funkcije za sažimanje i prevođenje poruka, mapiranje organizacionih uloga, pronalaženje razgovora o bankarskim transferima, faktura dobavljača i osoba koje upravljaju novcem. Sekoia je naveo da je EvilTokens od sredine februara 2026. prodavan kroz PhaaS model na Telegramu, uz šablone za phishing i automatizaciju poslovnih e-mail prevara.
Među ponuđenim proizvodima bili su EvilTokens B2B sender za 600 dolara, Office 365 capture link za 1.500 dolara i SMTP sender za 1.000 dolara. Za komplet i kontrolnu tablu naplaćivana je i mesečna pretplata od 500 dolara. Coinbase je pratio približno 1,1 milion dolara prihoda platforme preko četiri Tron adrese između oktobra 2025. i juna 2026.
Šta organizacije treba da provere
Napadači su koristili lažne CAPTCHA provere, lance preusmeravanja i platforme Vercel, Cloudflare Workers i AWS Lambda kako bi se uklopili u legitimni cloud saobraćaj i zaobišli uobičajene blok-liste. Najviše aktivnosti zabeleženo je u SAD, Kanadi, Ujedinjenom Kraljevstvu, Australiji, Indiji i Francuskoj, a mete su bile distribucija, građevina, finansijske usluge, nekretnine, visoko obrazovanje i zdravstvo.
Praktičan zaključak je da odbrana ne sme svesti krađu identiteta samo na zaštitu lozinki: organizacije treba da proveravaju neuobičajena odobrenja kodova uređaja, novoregistrovane uređaje, pravila u e-mail sandučićima i aktivne tokene, te da pri incidentu opozovu sesije i tokene zajedno sa promenom lozinke.

