微软瓦解 EvilTokens:AI 将邮箱入侵后的诈骗提速至“分钟级”
导语:网络犯罪正在把生成式 AI 从“写邮件工具”变成攻击流程中的分析与决策层。微软披露,名为 EvilTokens 的订阅式平台曾帮助攻击者批量入侵 Microsoft 账户,并在邮箱被接管后迅速寻找转账诈骗机会。这个案例的关键不只是钓鱼邮件规模,而是 AI 让后续侦察和社会工程从人工筛选变成了可重复的服务。
核心要点
- 一体化犯罪服务:EvilTokens 于 2 月通过 Telegram 渠道推出,初始费用为 1500 美元,之后每月收取 500 美元。平台把垃圾邮件发送、钓鱼页面、账户接管以及入侵后的邮箱分析整合在一起。
- 滥用设备代码认证:攻击者利用原本面向电视等受限设备的 OAuth 设备代码流程。受害者点击恶意链接或附件后,页面会实时生成攻击者设备的代码,再诱导用户前往官方 Microsoft 登录页面输入代码,最终使攻击者设备获得认证。
- AI 加速入侵后侦察:平台一次可分析 5000 封被入侵邮件,识别哪些员工拥有大额付款权限、他们向谁汇报,以及哪些业务场景更容易诱使员工向攻击者账户转账。
- 全球范围影响:微软称,EvilTokens 用户在几个月内入侵了约 1.2 万个客户账户,涉及约 1 万家组织,受影响行业包括批发分销、建筑、金融服务、房地产、高等教育和医疗保健。受害者主要位于美国,加拿大、英国、澳大利亚、印度和法国也出现较多案例。
- 平台遭到瓦解:微软通过法律程序和合作伙伴网络接管了 50 个网站及另外 150 个相关域名。英国大都会警察局逮捕了两名涉嫌参与相关犯罪活动的男子,但案件仍处于指控和调查阶段。
为什么值得关注
过去,攻击者即使成功进入邮箱,也需要花费较长时间梳理组织架构、供应商关系、付款流程和历史通信。EvilTokens 把这些工作压缩成标准化操作,意味着“账号被入侵”不再只是凭据泄露问题,而可能很快演变为针对财务流程的精准攻击。微软特别提醒,组织应假设攻击者能在几分钟内理解邮箱内容,而不是几天后才完成分析。
这也说明,AI 安全不能只关注模型本身是否生成危险内容。将模型能力嵌入钓鱼、身份认证滥用和商业邮件诈骗之后,风险来自完整的工具链。防守方除了强化身份保护、监控异常登录和设备注册,还应通过独立的第二通信渠道核实付款信息变更、资金重定向和异常交易请求。对于设备代码登录流程,用户不应在未发起登录时输入他人提供的代码;企业则需要持续审查 OAuth 应用、设备注册和高风险会话。
EvilTokens 事件的更深层意义在于,网络攻击的门槛可能从“掌握技术”转向“购买服务”。当攻击流程被包装成订阅产品,AI 便能把有限的人工经验扩散给更多犯罪客户。治理因此不能只依靠单一厂商封禁域名,还需要身份平台、云服务商、安全公司、执法机构和受害组织之间持续共享情报。
评论
正在确认登录状态……
正在加载评论……