---
title: "Microsoft zamknął EvilTokens, usługę phishingową powiązaną z przejęciem 12 tys. skrzynek"
description: "EvilTokens była usługą phishing-as-a-service, która wykorzystywała kody urządzeń, tokeny sesyjne i AI do przejmowania firmowych skrzynek. Microsoft wraz z partnerami przejął 50 stron i wyłączył ponad 150 domen powiązanych z platformą."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-zamknal-eviltokens-usluge-phishingowa-powiazana-z-przejeciem-12-tys-skrzynek"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-zamknal-eviltokens-usluge-phishingowa-powiazana-z-przejeciem-12-tys-skrzynek/index.md"
date_published: "2026-09-23T16:20:49.863Z"
date_modified: "2026-09-23T16:27:24.147Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "eviltokens"
  - "phishing"
  - "cyberbezpieczeństwo"
  - "microsoft"
  - "bec"
source_url: "https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1790100080123.jpeg"
image_alt: "padlock on laptop with light trails"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Microsoft zamknął EvilTokens, usługę phishingową powiązaną z przejęciem 12 tys. skrzynek

> Microsoft i partnerzy zamknęli EvilTokens, platformę phishingową wykorzystującą AI do przejmowania poczty i przygotowywania oszustw finansowych.

## Kluczowe informacje
- EvilTokens powiązano z ponad 12 tys. przejętych skrzynek w ponad 10 tys. organizacji.
- Platforma wykorzystywała phishing z kodem urządzenia i tokeny, co mogło utrzymać dostęp po zmianie hasła.
- AI analizowała skrzynki, wyszukiwała relacje zaufania i pomagała przygotowywać wiadomości podszywające się pod kontakty.
- Microsoft i partnerzy przejęli 50 stron oraz wyłączyli ponad 150 domen infrastruktury pomocniczej.

Microsoft poinformował o zamknięciu EvilTokens, komercyjnej platformy phishingowej, która według firmy wykorzystywała sztuczną inteligencję na kolejnych etapach ataku. Usługa służyła nie tylko do przejmowania kont pocztowych. Jej centralnym elementem był chatbot analizujący zawartość skrzynek, wyszukujący relacje zaufania, informacje o płatnościach i osoby odpowiedzialne za finanse, a następnie pomagający przygotować oszustwo. Platformę powiązano z ponad 12 tys. przejętych skrzynek należących do organizacji z wielu państw.

## Operacja objęła strony i domeny usługi

Działanie przeprowadzono za zgodą Sądu Okręgowego Stanów Zjednoczonych dla Wschodniego Okręgu Wirginii. Microsoft współpracował przy nim z organizacją Health-ISAC oraz firmami i instytucjami Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation i TRM Labs. Firma śledzi twórców oraz osoby wspierające EvilTokens pod nazwą Storm-2992. W ramach operacji przejęto 50 stron wykorzystywanych do obsługi platformy i wyłączono ponad 150 dodatkowych domen związanych z jej infrastrukturą. Metropolitan Police Service poinformowała również o aresztowaniu 11 września 2026 roku dwóch mężczyzn w wieku 32 i 38 lat. Zatrzymania dotyczyły komercyjnej działalności związanej z usługą.

## EvilTokens łączył przejęcie kont z przygotowaniem oszustwa

Microsoft opisał EvilTokens jako platformę, która obniżała próg wejścia do ataków na firmową pocztę. Po uzyskaniu dostępu do skrzynki narzędzie mogło analizować wiadomości i wskazywać rozmowy związane z przelewami, fakturami, dostawcami oraz innymi procesami finansowymi. Funkcje AI pomagały także podsumowywać i tłumaczyć korespondencję w wielu językach, odtwarzać strukturę organizacji, identyfikować zaufane relacje oraz wybierać osoby najbardziej podatne na podszywanie się. Platforma mogła przygotowywać treść wiadomości imitujących kontakt od pracownika, kontrahenta lub innej zaufanej osoby. W ten sposób account takeover, analiza skrzynki i business email compromise zostały połączone w jednym komercyjnym panelu.

- Platformę powiązano z ponad 12 tys. przejętych skrzynek w ponad 10 tys. organizacji na całym świecie.
- Microsoft i partnerzy przejęli 50 stron oraz wyłączyli ponad 150 domen wspierających usługę.
- Coinbase prześledził około 1,1 mln dolarów przychodów EvilTokens na czterech adresach w sieci Tron.
- SpyCloud przekazał dane dotyczące 8708 unikalnych kont ofiar z 79 państw.

## Wykorzystano phishing z kodem urządzenia

EvilTokens po raz pierwszy opisano publicznie w marcu 2026 roku jako phishing-as-a-service wykorzystujący OAuth 2.0 device authorization flow. W takim scenariuszu ofiara widzi kod związany z usługą, do której rzekomo ma uzyskać dostęp, i jest kierowana do legalnego procesu uwierzytelniania. Jeśli potwierdzi kod, serwer autoryzacyjny może przekazać aplikacji przestępcy access tokens i refresh tokens związane z kontem ofiary. W efekcie atakujący nie musi poznawać hasła. Uzyskane tokeny mogły służyć do odczytywania korespondencji, utrzymywania dostępu i zakładania reguł w skrzynce, które ukrywały wybrane wiadomości. W niektórych przypadkach pozwalały również na dodawanie kolejnych urządzeń z dostępem do poczty.

## Usługa była sprzedawana w modelu abonamentowym

Według Sekoia EvilTokens działał na Telegramie co najmniej od połowy lutego 2026 roku i oferował gotowe szablony phishingowe, panel administracyjny oraz moduły automatyzujące obsługę przejętych kont. Opisywana oferta obejmowała jednorazową opłatę 1500 dolarów za dostęp do panelu i podgląd zebranych tokenów, a także miesięczną opłatę 500 dolarów za kod stron phishingowych, aktywny klucz API i podstawowe funkcje związane z phishingiem z kodem urządzenia. Dostępne były również narzędzia do personalizacji przynęt, wysyłania wiadomości i przekierowywania ofiar. Kampanie wykorzystywały między innymi motywy faktur, zapytań ofertowych oraz udostępnionych plików. Według opisu wiadomości zawierały odsyłacze, załączniki PDF lub pliki HTML.

## Skala obejmowała wiele branż i państw

Dane Microsoftu wskazują, że EvilTokens był powiązany z ponad 12 tys. przejętych skrzynek w ponad 10 tys. organizacji. Najwięcej aktywności odnotowano w Stanach Zjednoczonych, Kanadzie, Wielkiej Brytanii, Australii, Indiach i Francji. Wśród celów znalazły się firmy z sektora dystrybucji hurtowej, budownictwa, usług finansowych i nieruchomości, a także uczelnie oraz organizacje ochrony zdrowia. SpyCloud przekazał na potrzeby operacji dane o 8708 unikalnych kontach ofiar. Konta były powiązane z 6585 domenami firmowymi z 79 państw, a najwcześniejsze przechwycone dane pochodziły z 18 lutego 2026 roku. Z kolei Coinbase ustalił, że między październikiem 2025 a czerwcem 2026 roku na czterech adresach w sieci Tron pojawiło się około 1,1 mln dolarów przychodów związanych z platformą. Zidentyfikowano ponad 1000 wpłat z przeszło 700 różnych adresów.

## Zmiana hasła nie zawsze kończy przejęcie

Najważniejszy wniosek z opisu EvilTokens dotyczy różnicy między hasłem a aktywnymi sesjami i tokenami. Microsoft ostrzegł, że samo zresetowanie hasła może nie wystarczyć do przerwania dostępu, jeśli wcześniej wydane poświadczenia aplikacyjne nie zostaną unieważnione. Organizacje, które wykryją podejrzane logowanie lub nietypowe reguły w skrzynce, powinny więc analizować nie tylko hasła, lecz także aktywne sesje, autoryzowane aplikacje i ustawienia poczty. Istotne jest również sprawdzenie, czy napastnik nie ukrywał korespondencji lub nie wykorzystywał przejętej skrzynki do dalszej komunikacji z pracownikami i kontrahentami.

Microsoft ocenił, że znaczna część narzędzi EvilTokens powstała przy wsparciu AI, co dodatkowo obniżyło wymagany poziom wiedzy technicznej. Wcześniej analiza skrzynki, wybór celu, przygotowanie wiarygodnej wiadomości i prowadzenie oszustwa wymagały pracy kilku osób o różnych kompetencjach. Platforma połączyła te czynności z panelem zarządzania, cennikiem abonamentowym i obsługą klienta. SpyCloud wskazał, że jednym z istotnych elementów sprawy było zastosowanie phishingu z kodem urządzenia na dużą skalę. Sama likwidacja usługi nie usuwa ryzyka podobnych ataków, ale pokazuje znaczenie współpracy dostawców chmury, giełd kryptowalut, firm zajmujących się danymi o wyciekach i organów ścigania.

## Wyjaśnienie pojęć

### [OAuth 2.0 Device Authorization Grant](https://najnowsze-informacje.pl/definicje/oauth-20-device-authorization-grant)

Legalny przepływ uwierzytelniania przeznaczony między innymi dla urządzeń z ograniczonym interfejsem. W ataku ofiara jest nakłaniana do użycia kodu, co może doprowadzić do wydania napastnikowi tokenu.

### [Token dostępu](https://najnowsze-informacje.pl/definicje/token-dostepu)

Ciąg danych używany do potwierdzenia uprawnień do usługi, repozytorium lub innego zasobu.

### [business email compromise](https://najnowsze-informacje.pl/definicje/business-email-compromise)

Oszustwo wykorzystujące pocztę elektroniczną do podszywania się pod zaufaną osobę lub organizację i nakłaniania odbiorcy do działania korzystnego dla przestępcy.

### [phishing as a service](https://najnowsze-informacje.pl/definicje/phishing-as-a-service)

Model przestępczej usługi, w którym operator udostępnia gotową infrastrukturę, szablony stron i narzędzia do prowadzenia kampanii phishingowych.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-23T16:20:49.863Z
- **Ostatnia aktualizacja:** 2026-09-23T16:27:24.147Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-zamknal-eviltokens-usluge-phishingowa-powiazana-z-przejeciem-12-tys-skrzynek](https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-zamknal-eviltokens-usluge-phishingowa-powiazana-z-przejeciem-12-tys-skrzynek)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-zamknal-eviltokens-usluge-phishingowa-powiazana-z-przejeciem-12-tys-skrzynek/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-zamknal-eviltokens-usluge-phishingowa-powiazana-z-przejeciem-12-tys-skrzynek/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Microsoft zamknął EvilTokens, usługę phishingową powiązaną z przejęciem 12 tys. skrzynek”, 2026-09-23, https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-zamknal-eviltokens-usluge-phishingowa-powiazana-z-przejeciem-12-tys-skrzynek
