Top.Mail.Ru
23 сентября 2026
Наука • Космос • Технологии • Новая реальность
Сейчас
Технологии

Microsoft и партнёры заблокировали EvilTokens, атаковавшую 12 тысяч почтовых аккаунтов

Microsoft сообщила о совместной с партнёрами операции против платформы EvilTokens, которая помогала проводить массовые атаки на электронные почтовые ящики. За несколько месяцев пользователи сервиса получили доступ к 12 тысячам аккаунтов Microsoft, принадлежавших 10 тысячам организаций по всему миру. Наибольшее число пострадавших компаний находилось в США, далее следовали Канада, Великобритания, Австралия, Индия и Франция.

EvilTokens появился в феврале в Telegram-канале и предлагался за 1500 долларов с последующей ежемесячной платой в 500 долларов. Платформа объединяла инструменты для разных этапов атак на корпоративную почту. Она помогала изучать содержимое ящиков, выбирать наиболее выгодные цели и готовить письма для обмана сотрудников, которым предлагалось перевести деньги на счета злоумышленников.

Ключевым элементом сервиса был чат-бот на основе искусственного интеллекта. Как сообщила Microsoft, он анализировал переписку жертвы, выявлял доверенные связи, разрешения на платежи и служебные обязанности, связанные с финансовыми операциями. Кроме того, бот предлагал схемы мошенничества и составлял сообщения от имени знакомых или надёжных контактов.

  Volkswagen испытaет электрический концепт Mission Efficiency в пробеге на 800 км

Среди организаций, подвергшихся атакам, были компании оптовой торговли, строительные фирмы, финансовые учреждения, агентства недвижимости, вузы и медицинские организации. Дополнительные сведения о пострадавших собрала компания SpyCloud, участвовавшая в операции по прекращению работы платформы. На проведение атак уходили минуты, а не дни, поскольку EvilTokens автоматизировал значительную часть действий.

В рамках юридической процедуры Microsoft при содействии партнёров получила контроль над 50 сайтами и ещё 150 доменами, использовавшимися для работы EvilTokens. Британская столичная полиция арестовала двух мужчин по подозрению в правонарушениях, предположительно связанных с этой преступной платформой. Доступ к аккаунтам злоумышленники получали через легитимный механизм OAuth — аутентификацию с помощью кода устройства.

Такой способ входа предназначен для телевизоров и других устройств с ограниченными возможностями ввода, где нельзя выполнить обычную процедуру авторизации. Устройство показывает код и предлагает ввести его в браузере на другом устройстве. После этого новое устройство проходит аутентификацию, что и использовали участники схемы для компрометации аккаунтов.