Microsoft: AI segítette az EvilTokens kiberbűnözői platformot

Az EvilTokens nevű kiberbűnözői platform a Microsoft szerint AI-t használt a támadási lánc több pontján, a postafiókok kompromittálásától a pénzügyi csalások előkészítéséig. A vállalat partnerekkel együtt 50 webhelyet foglalt le, és több mint 150 kapcsolódó domaint tiltott le.
- A Microsoft szerint az EvilTokens februári indulása után több mint 12 000 kompromittált postafiókhoz kapcsolódott.
- A platform AI-chatbotja postafiókokat elemzett, kapcsolatokat, fizetési folyamatokat és csalási lehetőségeket azonosított.
- A Microsoft és partnerei 50 webhelyet foglaltak le, és több mint 150 kapcsolódó domaint tiltottak le.
- A brit Metropolitan Police Service két férfit tartóztatott le az EvilTokens állítólagos működtetésével összefüggő gyanú alapján.
- A Microsoft szerint a szervezeteknek második csatornán is ellenőrizniük kell a pénzügyi módosítási és jóváhagyási kéréseket.
AI-chatbot állt a szolgáltatás középpontjában
A Microsoft 2026. szeptember 22-én közölt beszámolója szerint sikerült megzavarni az EvilTokens működését, amelyet a vállalat erős kiberbűnözői platformként ír le. A szolgáltatás februári indulása után néhány hónapon belül több mint 12 000 kompromittált e-mail postafiókhoz kapcsolódott, több mint 10 000 szervezetnél világszerte.
A Microsoft szerint az áldozati aktivitás legnagyobb koncentrációját az Egyesült Államokban, Kanadában, az Egyesült Királyságban, Ausztráliában, Indiában és Franciaországban figyelték meg. Az érintett szervezetek között nagykereskedelmi, építőipari, pénzügyi szolgáltatási, ingatlanpiaci, felsőoktatási és egészségügyi szereplők is voltak.
A platform központi eleme egy AI-stílusú chatbot volt, amely képes volt elemezni az áldozat postafiókját. A Microsoft leírása alapján ez segített a bűnözőknek azonosítani a megbízható kapcsolatokat, a fizetési jóváhagyásokat, az érzékeny feladatköröket és azokat a helyzeteket, ahol a csalás nagyobb eséllyel járhatott sikerrel. A rendszer csalási stratégiákat is ajánlhatott, például olyan üzenetek megfogalmazását, amelyek megbízható kapcsolatoknak adták ki magukat.
A feltört postafiókból célpontlista lett
Az EvilTokens a Microsoft szerint úgy segítette a postafiókokhoz való hozzáférést, hogy az áldozatokat egy hitelesítési kód megadására vette rá a Microsoft legitim bejelentkezési oldalán. A normál bejelentkezési folyamat befejezésével az áldozatok tudtukon kívül hozzáférést adtak a bűnözőknek a postafiókjukhoz, anélkül, hogy a jelszavukat felfedték volna. A hozzáférés jelszó-visszaállítás után is megmaradhatott, ha a kapcsolódó munkameneteket és tokeneket nem vonták vissza.
A beszámoló szerint a támadóknak korábban időre és tapasztalatra volt szükségük ahhoz, hogy több ezer üzenetet átnézzenek, megtalálják a döntéshozókat, megértsék a fizetési folyamatokat és kiszúrják a csalási lehetőségeket. Az EvilTokens ezt a munkát kezdte automatizálni: AI-eszközei összefoglalhatták és lefordíthatták az e-maileket, felszínre hozhatták a pénzügyi beszélgetéseket, feltérképezhették a szervezeti szerepeket, azonosíthatták a megbízható kapcsolatokat és célpontokat ajánlhattak.
A platform előre beállított promptokat is kínált, például átutalási beszélgetések keresésére, a szervezet pénzmozgásokat kezelő szereplőinek azonosítására, beszállítói számlák megtalálására, valamint annak eldöntésére, kit lenne célszerű megszemélyesíteni. A Microsoft szerint az EvilTokens Telegramon keresztül volt értékesítve, 1 500 dolláros belépési díjjal és 500 dolláros ismétlődő előfizetéssel.
Jogi és iparági együttműködéssel zavarták meg a működést
A Microsoft közlése szerint egyetlen szervezet sem tudta volna egyedül megzavarni az EvilTokens működését, mert a szolgáltatás tárhelyszolgáltatókra, felhőszolgáltatásokra, AI-eszközökre, pénzügyi szolgáltatásokra és más online erőforrásokra támaszkodott. A fellépés polgári jogi lépéseket és összehangolt iparági, valamint bűnüldözési munkát kombinált.
Mivel egészségügyi szervezetek is a célpontok között voltak, a Health-ISAC, egy globális nonprofit szervezet, társfelperesként csatlakozott a Microsoft jogi lépéséhez. Az Egyesült Államok Virginia keleti körzetének szövetségi kerületi bírósága felhatalmazása alapján a Microsoft és a Health-ISAC a Cloudflare, a Coinbase, az OpenAI, a Railway, a SpyCloud, a The Shadowserver Foundation és a TRM Labs közreműködésével lépett fel a platform kulcsfontosságú részei ellen.
A Microsoft emellett értesítette az érintett ügyfeleket, segített a kompromittált fiókok helyreállításában, és hírszerzési információkat osztott meg további védekezési és nyomozati lépések támogatására. A vállalat a brit Metropolitan Police Service kiberbűnözés elleni csapatával is együttműködött. A közlés szerint 2026. szeptember 11-én a rendőrök két férfit, egy 32 és egy 38 éves személyt tartóztattak le, digitális eszközöket és más tárgyakat foglaltak le vizsgálatra. Mindkét férfit feltételekhez kötött rendőrségi óvadék mellett szabadon engedték, miközben a nyomozás folytatódik.
Mit jelez ez a szervezeteknek
A Microsoft szerint az EvilTokens infrastruktúráját megzavarták, de az általa bemutatott modell nem fog eltűnni. A vállalat a 2026-os Responsible AI Transparency Report megállapításaira hivatkozva azt írja, hogy az egyre nagyobb képességű és hozzáférhetőbb AI-t csalások, megszemélyesítések és más online visszaélések felskálázására használják.
Az ügy a Microsoft Digital Crimes Unit 40. bíróság által engedélyezett művelete csaknem két évtized alatt, és az egység első fellépése egy teljes folyamatot lefedő, AI-képességekkel támogatott kiberbűnözői szolgáltatás ellen. A Microsoft szerint a nyomozók visszafejtést és AI-alapú eszközöket is használtak a bizonyítékok elemzésére, a vizsgálat gyorsítására és a szolgáltatást támogató infrastruktúra azonosítására.
A forrás alapján a szervezeteknek abból kell kiindulniuk, hogy egy kompromittált postafiók tartalmát a bűnözők akár percek alatt megérthetik, nem napok alatt. A Microsoft erős személyazonosság-védelmet és monitorozást tart szükségesnek, valamint azt, hogy a fizetési adatok módosítására, pénzek átirányítására vagy szokatlan tranzakciók jóváhagyására irányuló kéréseket a szervezetek egy megbízható második csatornán is külön ellenőrizzék.
Microsoft: Disrupting EvilTokens: Taking down an AI-powered cybercrime platform


