微软捣毁AI钓鱼即服务平台EvilTokens,超1.2万个账户遭攻破
- Microsoft 联合英国警方等伙伴捣毁 EvilTokens 钓鱼即服务平台,逮捕两名嫌疑人,查封 200 多个域名和网站
- EvilTokens 利用 AI 大规模实施设备码钓鱼攻击,全球 1 万家机构的 1.2 万个收件箱被攻破
- 该平台像初创公司一样运营,提供订阅制、管理面板和 AI 驱动的定向攻击;美国受害者最多
在针对臭名昭著的 EvilTokens 钓鱼即服务(PhaaS)工具的联合行动中,两人被捕,50 个网站被查封,150 个域名被停用。
Microsoft 在报告中称,伦敦警察厅网络犯罪小组“逮捕了两名涉嫌运营 EvilTokens 的男子”。
这两名男子年龄分别为 32 岁和 38 岁,身份尚未公开,目前已被有条件保释,调查仍在进行中。他们的数字服务及相关物品也已被没收。
Latest Videos FromTechRadar在此观看完整视频:参与行动的伙伴还包括 Health-ISAC、Cloudflare、Coinbase、OpenAI、Railway、SpyCloud、The Shadowserver Foundation 和 TRM Labs。目前尚不清楚此次逮捕和查封是否足以彻底铲除 EvilTokens,该平台是否会继续运营仍是未知数。通常来说,相比单纯关闭硬件设施,实施逮捕对犯罪基础设施的打击要大得多。
有组织犯罪的“科技初创公司”
EvilTokens 近来颇受关注。该平台于 2026 年 2 月首次被发现,随后迅速崛起,成为使用最广泛的 PhaaS 工具之一。
该工具可通过 Telegram 以 1500 美元购买,之后还需支付 500 美元的定期订阅费。网络犯罪分子利用它发起大规模、高度定制的钓鱼攻击:他们可以伪造网站、构建着陆页及其他用于窃取凭据的资产;可以生成量身定制的钓鱼邮件,甚至能够捕获会话令牌、一次性密码及旨在保护账户免受钓鱼攻击的其他验证码,从而让攻击者得以访问用户的收件箱。
但 EvilTokens 最令人印象深刻的特性在于其对人工智能的利用。该平台内置 AI 助手,能够筛选收件箱、建议哪些目标价值较高,甚至指导如何接触这些目标。攻击者还可以进行 Microsoft Graph 侦察,绘制组织架构与权限图谱,以维持访问权限并在目标网络中横向移动。
微软表示,发现大量 EvilTokens 代码是通过“vibe coding”编写的,“AI 甚至协助其创建者构建了平台本身。”
研究人员还发现,该平台调用了多个 AI 模型的能力。从整体来看,该平台运作得像一家组织严谨的初创公司,提供订阅定价、客户支持、管理仪表板,以及推动客户从获取账户访问权限向经济剥削转移的工具。
据微软称,EvilTokens 协助实施了商务邮件欺诈(BEC)攻击,导致全球超过 10,000 个组织中 12,000 多个收件箱遭到入侵。受害者主要分布在批发分销、建筑和金融服务领域,但房地产、高等教育和医疗保健行业也未能幸免。
受害者主要集中在美国,加拿大、英国、澳大利亚、印度和法国也有相当数量的案例。微软称已通知受影响的客户,并表示公司“协助修复了被入侵的账户,并共享情报以支持进一步的防御和调查行动”。
普及设备代码钓鱼
设备代码钓鱼作为一种攻击手段并非新鲜事物。早在一年多前的 2025 年 2 月,安全研究人员 Huntress 就曾报道俄罗斯威胁组织 Storm-2372 使用过相同的技巧。虽然该技巧的使用率一直在稳步增长,但直到 EvilTokens 的出现,它才真正爆发。
同一批研究人员在 2026 年 6 月指出,与去年同期相比,EvilTokens 使得 2026 年的设备代码钓鱼攻击增加了 1380%。
Huntress 在一份报告中表示:“我们看到了钓鱼即服务(PhaaS)市场的明显成熟,威胁行为者正越来越多地将 AI 工作流程整合到其产品方案中。”
“这一结果在我们的遥测数据中直接可见:2025 年 7 月至 12 月与 2026 年 1 月至 4 月之间,检测到的设备代码钓鱼攻击增长了 1380%,其中超过 50% 的事件与两波大规模相关攻击有关。”
各价位最佳杀毒软件推荐
➡️ 阅读我们的完整最佳杀毒软件指南
1. 总体最佳:
Bitdefender Total Security
2. 家庭用户最佳:
Norton 360 with LifeLock
3. 移动端最佳:
McAfee Mobile Security