Microsoft poinformował o zamknięciu EvilTokens, komercyjnej platformy phishingowej, która według firmy wykorzystywała sztuczną inteligencję na kolejnych etapach ataku. Usługa służyła nie tylko do przejmowania kont pocztowych. Jej centralnym elementem był chatbot analizujący zawartość skrzynek, wyszukujący relacje zaufania, informacje o płatnościach i osoby odpowiedzialne za finanse, a następnie pomagający przygotować oszustwo. Platformę powiązano z ponad 12 tys. przejętych skrzynek należących do organizacji z wielu państw.
Operacja objęła strony i domeny usługi
Działanie przeprowadzono za zgodą Sądu Okręgowego Stanów Zjednoczonych dla Wschodniego Okręgu Wirginii. Microsoft współpracował przy nim z organizacją Health-ISAC oraz firmami i instytucjami Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation i TRM Labs. Firma śledzi twórców oraz osoby wspierające EvilTokens pod nazwą Storm-2992. W ramach operacji przejęto 50 stron wykorzystywanych do obsługi platformy i wyłączono ponad 150 dodatkowych domen związanych z jej infrastrukturą. Metropolitan Police Service poinformowała również o aresztowaniu 11 września 2026 roku dwóch mężczyzn w wieku 32 i 38 lat. Zatrzymania dotyczyły komercyjnej działalności związanej z usługą.
EvilTokens łączył przejęcie kont z przygotowaniem oszustwa
Microsoft opisał EvilTokens jako platformę, która obniżała próg wejścia do ataków na firmową pocztę. Po uzyskaniu dostępu do skrzynki narzędzie mogło analizować wiadomości i wskazywać rozmowy związane z przelewami, fakturami, dostawcami oraz innymi procesami finansowymi. Funkcje AI pomagały także podsumowywać i tłumaczyć korespondencję w wielu językach, odtwarzać strukturę organizacji, identyfikować zaufane relacje oraz wybierać osoby najbardziej podatne na podszywanie się. Platforma mogła przygotowywać treść wiadomości imitujących kontakt od pracownika, kontrahenta lub innej zaufanej osoby. W ten sposób account takeover, analiza skrzynki i