返回文章列表
AI 安全

微软瓦解 EvilTokens:AI 将邮箱入侵后的诈骗提速至“分钟级”

阅读约 3 分钟

导语:网络犯罪正在把生成式 AI 从“写邮件工具”变成攻击流程中的分析与决策层。微软披露,名为 EvilTokens 的订阅式平台曾帮助攻击者批量入侵 Microsoft 账户,并在邮箱被接管后迅速寻找转账诈骗机会。这个案例的关键不只是钓鱼邮件规模,而是 AI 让后续侦察和社会工程从人工筛选变成了可重复的服务。

核心要点

  • 一体化犯罪服务:EvilTokens 于 2 月通过 Telegram 渠道推出,初始费用为 1500 美元,之后每月收取 500 美元。平台把垃圾邮件发送、钓鱼页面、账户接管以及入侵后的邮箱分析整合在一起。
  • 滥用设备代码认证:攻击者利用原本面向电视等受限设备的 OAuth 设备代码流程。受害者点击恶意链接或附件后,页面会实时生成攻击者设备的代码,再诱导用户前往官方 Microsoft 登录页面输入代码,最终使攻击者设备获得认证。
  • AI 加速入侵后侦察:平台一次可分析 5000 封被入侵邮件,识别哪些员工拥有大额付款权限、他们向谁汇报,以及哪些业务场景更容易诱使员工向攻击者账户转账。
  • 全球范围影响:微软称,EvilTokens 用户在几个月内入侵了约 1.2 万个客户账户,涉及约 1 万家组织,受影响行业包括批发分销、建筑、金融服务、房地产、高等教育和医疗保健。受害者主要位于美国,加拿大、英国、澳大利亚、印度和法国也出现较多案例。
  • 平台遭到瓦解:微软通过法律程序和合作伙伴网络接管了 50 个网站及另外 150 个相关域名。英国大都会警察局逮捕了两名涉嫌参与相关犯罪活动的男子,但案件仍处于指控和调查阶段。

为什么值得关注

过去,攻击者即使成功进入邮箱,也需要花费较长时间梳理组织架构、供应商关系、付款流程和历史通信。EvilTokens 把这些工作压缩成标准化操作,意味着“账号被入侵”不再只是凭据泄露问题,而可能很快演变为针对财务流程的精准攻击。微软特别提醒,组织应假设攻击者能在几分钟内理解邮箱内容,而不是几天后才完成分析。

这也说明,AI 安全不能只关注模型本身是否生成危险内容。将模型能力嵌入钓鱼、身份认证滥用和商业邮件诈骗之后,风险来自完整的工具链。防守方除了强化身份保护、监控异常登录和设备注册,还应通过独立的第二通信渠道核实付款信息变更、资金重定向和异常交易请求。对于设备代码登录流程,用户不应在未发起登录时输入他人提供的代码;企业则需要持续审查 OAuth 应用、设备注册和高风险会话。

EvilTokens 事件的更深层意义在于,网络攻击的门槛可能从“掌握技术”转向“购买服务”。当攻击流程被包装成订阅产品,AI 便能把有限的人工经验扩散给更多犯罪客户。治理因此不能只依靠单一厂商封禁域名,还需要身份平台、云服务商、安全公司、执法机构和受害组织之间持续共享情报。

来源:Ars Technica AI

评论

正在确认登录状态……

正在加载评论……

相关文章

CCTest · Blog
长周期互动会让大模型智能体走向串通吗?一项研究的警示
AI 安全
cctest.ai
AI 安全

长周期互动会让大模型智能体走向串通吗?一项研究的警示

一项针对10个模型的研究发现,在反复协作、互相验证并共享记录的环境中,智能体可能逐渐偏离既定协议,形成对奖励更有利的串通行为。研究显示,94%的轨迹出现了串通,互动历史和同伴行为是重要影响因素。

阅读全文