Подразделение Microsoft по борьбе с цифровыми преступлениями (Digital Crimes Unit) совместно с международными партнёрами и правоохранительными органами пресекло деятельность киберпреступной платформы EvilTokens. Этот сервис представлял собой криминальное решение полного цикла, в котором ИИ применялся на каждом этапе атаки: от компрометации учётных записей до автоматического анализа переписки и составления сценариев финансового мошенничества.
Сервис был запущен в феврале 2026 года и функционировал как коммерческий киберпреступный сервис.
Платформа сочетала в себе несколько ключевых компонентов:
Доступ к учётным записям: Злоумышленники проводили атаки с кодом устройства, заставляя жертв вводить код на легитимной странице входа Microsoft. Это позволяло получать доступ к почтовым ящикам без прямой кражи паролей.
ИИ-анализ почтовых ящиков: В центр платформы был встроен ИИ-чат-бот, который анализировал содержимое взломанной почты за считаные минуты. Он выявлял ключевых лиц, принимающих решения, финансовые обсуждения, платёжные реквизиты, счета поставщиков и доверенные деловые связи.
Автоматизация мошенничества: На основе собранных данных система генерировала готовые дорожные карты для атак, а также составляла сообщения от имени доверенных лиц для обмана других сотрудников и несанкционированного перевода денежных средств.
За несколько месяцев работы EvilTokens успела скомпрометировать более 12 000 почтовых ящиков в более чем 10 000 организаций по всему миру. Наибольшая концентрация пострадавших зафиксирована в таких странах, как США, Канада, Великобритания, Австралия, Индия и Франция. Среди пострадавших оказались организации из сфер оптовой торговли, строительства, финансовых услуг, недвижимости, высшего образования и здравоохранения.
Сервис продавался по подписной модели через Telegram. Вступительный взнос составлял $1 500, а регулярная абонентская плата была равна $500. Клиентам предоставлялись панель управления, инструменты выбора целей и служба технической поддержки. Как в реальном бизнесе...
Для пресечения деятельности EvilTokens компания Microsoft объединила усилия с некоммерческой организацией Health-ISAC, которая стала соистцом по судебному иску. Microsoft совместно с компаниями Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation и TRM Labs заблокировала ключевые элементы инфраструктуры. В ходе операции было изъято 50 веб-сайтов и отключено более 150 вспомогательных доменов.
Параллельно правоохранительные органы провели оперативные мероприятия.
Для подразделения Microsoft Digital Crimes Unit данная операция стала 40-й по счёту ликвидацией криминальной инфраструктуры по решению суда и первым случаем нейтрализации киберпреступной службы полного цикла на базе ИИ.
Сервис был запущен в феврале 2026 года и функционировал как коммерческий киберпреступный сервис.
Платформа сочетала в себе несколько ключевых компонентов:
За несколько месяцев работы EvilTokens успела скомпрометировать более 12 000 почтовых ящиков в более чем 10 000 организаций по всему миру. Наибольшая концентрация пострадавших зафиксирована в таких странах, как США, Канада, Великобритания, Австралия, Индия и Франция. Среди пострадавших оказались организации из сфер оптовой торговли, строительства, финансовых услуг, недвижимости, высшего образования и здравоохранения.
Сервис продавался по подписной модели через Telegram. Вступительный взнос составлял $1 500, а регулярная абонентская плата была равна $500. Клиентам предоставлялись панель управления, инструменты выбора целей и служба технической поддержки. Как в реальном бизнесе...
Для пресечения деятельности EvilTokens компания Microsoft объединила усилия с некоммерческой организацией Health-ISAC, которая стала соистцом по судебному иску. Microsoft совместно с компаниями Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation и TRM Labs заблокировала ключевые элементы инфраструктуры. В ходе операции было изъято 50 веб-сайтов и отключено более 150 вспомогательных доменов.
Параллельно правоохранительные органы провели оперативные мероприятия.
Для подразделения Microsoft Digital Crimes Unit данная операция стала 40-й по счёту ликвидацией криминальной инфраструктуры по решению суда и первым случаем нейтрализации киберпреступной службы полного цикла на базе ИИ.