← 返回 Siami 首頁

微軟聯手破獲 EvilTokens AI 釣魚平台 已入侵 12,000 個微軟帳號、橫掃 10,000 家企業

微軟聯手破獲 EvilTokens AI 釣魚平台 已入侵 12,000 個微軟帳號、橫掃 10,000 家企業

編按:本文綜合整理自 Ars Technica微軟 On the Issues 官方部落格BleepingComputerThe Hacker News,並加入 Siami 編輯部觀點與分析。


事件總覽:一個 Telegram 群組撐起的 AI 詐騙帝國

2026 年 9 月 22 日,微軟 Digital Crimes Unit(DCU)宣布聯手業界破獲一個名為 EvilTokens 的 AI 驅動釣魚即服務(Phishing-as-a-Service, PhaaS)平台。這個平台 2026 年 2 月才在 Telegram 上線,卻在不到 7 個月內入侵了 12,000 個微軟企業信箱,橫掃 10,000 家遍及全球的組織

受害最深的國家依序是美國、加拿大、英國、澳洲、印度、法國;受害產業橫跨批發零售、建築、金融服務、不動產、高等教育、醫療照護。微軟與合作夥伴這次共查扣 50 個運作網站、停用 150 個支援基礎設施網域,英國倫敦警察廳也在 9 月 11 日逮捕了兩名年齡分別為 32 歲與 38 歲的嫌犯,目前交保候傳中。

微軟在官方聲明中用了一個極為罕見的措辭:這是 DCU 二十年來第 40 次法院授權的破壞行動,但更是 首次針對一個端到端 AI 驅動網路犯罪服務的破獲行動。


為什麼這件事重要

EvilTokens 不是另一個「釣魚郵件包」而已。它把整個詐騙流程,從入侵、分析、鎖定目標,到撰寫假信件,全部自動化整合在一個訂閱制平台裡,售價是 1,500 美元入會費加上每月 500 美元訂閱費

傳統上,入侵一個企業信箱只是第一步。接下來,攻擊者得花幾天時間翻閱數千封郵件,弄清楚誰有轉帳權限、誰的老闆是誰、要假冒誰才能騙到錢。這段「上手時間」是過去企業資安團隊最大的緩衝,也是所謂的「72 小時黃金反應時間」能成立的原因。

「For organizations, the lesson is: assume that once an inbox is compromised, criminals may understand its contents in minutes, not days.」 — Microsoft

EvilTokens 把這段分析時間壓縮到 分鐘級。根據微軟的描述,EvilTokens 的 AI 機器人會批次分析 5,000 封郵件,自動產出組織圖、找出「管錢的人」、標記可冒充的對象,並預先寫好詐騙信件草稿。微軟形容這代表「從大規模入侵到入侵後行為的重大轉變」。

更令人警惕的是,調查人員發現 EvilTokens 本身的程式碼也是 AI 寫的。研究團隊在內部文件中觀察到大量「vibe coding」(開發者用自然語言指示 AI 寫程式)的痕跡,這代表平台的開發者本身可能並不具備傳統資深工程師的能力,AI 已經把網路犯罪的進入門檻壓到極低


攻擊手法解析:繞過 MFA 的「合法登入」陷阱

EvilTokens 並不是直接竊取密碼。它利用的是微軟合法的 OAuth 2.0 Device Authorization Flow(裝置代碼認證流程)

這個流程原本是為電視、IoT 裝置這類沒有鍵盤輸入介面的設備設計的。使用者在電視畫面上看到一個代碼,再到電腦瀏覽器輸入代碼完成登入。整個過程完全合法、沒有任何密碼被傳送。

EvilTokens 的攻擊鏈大致如下:

  1. 受害者點擊釣魚郵件中的惡意連結
  2. 網頁上跑著隱藏的自動化腳本,與微軟 Entra ID(即原 Azure AD)即時互動
  3. 腳本即時產生一個裝置代碼,要求受害者「把這個代碼貼到微軟官方的登入頁面」
  4. 受害者看到的是 真正的 microsoft.com 登入頁,於是放心貼上代碼
  5. 攻擊者的裝置被授權登入,受害者的 session 與 token 直接落入攻擊者手中

這種攻擊對企業 MFA(多因素認證)完全免疫,因為使用者是 主動在官方頁面完成登入。更糟的是,即使受害者事後更改密碼,已發出的 session token 並不會自動失效,攻擊者可以繼續長驅直入。

EvilTokens 的後端用了 Node.js 撰寫的複雜邏輯,能繞過傳統的特徵碼與樣式偵測。它會一次批次處理 5,000 封被入侵的郵件,自動產生「建議追問的對話腳本」,甚至幫攻擊者草擬「假冒高階主管要求緊急匯款」的完整信件。


破獲行動:DCU 二十年來最大規模的多邊圍剿

這次破獲行動之所以特別,是因為 EvilTokens 橫跨了太多基礎服務供應商:主機代管、雲端服務、AI 模型供應商、加密貨幣金流。任何一家單獨行動都無法有效打擊。

微軟與 Health-ISAC 在美國維吉尼亞東區聯邦地方法院取得授權後,聯合下列單位同步行動:

  • Cloudflare — 切斷 CDN 與 WAF 支援
  • Coinbase — 追蹤並凍結加密貨幣收款錢包
  • OpenAI — 識別並停用 EvilTokens 串接的 AI 模型 API
  • Railway — 拔除其 PaaS 基礎設施
  • SpyCloud — 提供 8,700+ 個被入侵帳戶的情資
  • The Shadowserver Foundation — 掃描被停用的殭屍網路
  • TRM Labs — 區塊鏈金流追蹤

英國倫敦警察廳網路犯罪部門則在 9 月 11 日於倫敦地區逮捕兩名嫌犯,並查扣數位裝置與相關證物。

微軟 DCU 主管 Steven Masada 在官方部落格寫道:「這次的行動顯示 AI 不只改變了攻擊者的行為,也改變了調查人員與防禦方的工具。」他們在調查過程中也大量使用 AI 工具做反向工程與證據分析。


Siami 數據解讀與質疑

這次事件表面上是「破獲行動成功」,但魔鬼藏在細節裡。

第一,12000 這個數字可能低估了。 SpyCloud 在他們的聲明中提到,他們手上掌握到的被入侵帳戶就已經超過 8,700 個,這還是「可驗證」的子集。微軟公布的 12,000 應該是微軟能確認的下限,真實規模恐怕更高。

第二,EvilTokens 的瓦解不等於問題的解決。 開發者會換名字重新上線(Kali365、ARToken、GhostCode 等都是 2026 年相繼冒出來的同類型服務),而這些服務的底層邏輯(OAuth device code + AI 郵件分析 + Telegram 訂閱)已經被打通了。1,500 美元 + 500 美元的定價,等於企業一個基層資安工程師月薪的零頭,門檻已經低到難以靠執法遏止

第三,這次行動暴露企業 MFA 策略的重大盲點。 多年來企業砸大錢推 MFA,卻幾乎沒有對「使用者主動在官方頁面輸入代碼」這種情境做過教育訓練。微軟自己也在官方聲明承認,這是「device code 流程」與「多因素認證」之間的設計矛盾,目前還沒有完整解法。

第四,這是 DCU 第一次針對「端到端 AI 犯罪服務」出手,意味著這類案件會被當成判例來參考。但 AI 犯罪服務的邊界非常模糊 — 誰是「服務提供者」、誰是「使用者」、AI 生成的內容算不算著作權侵權,這些法律問題目前全世界都沒有明確答案。

第五,公開情資揭露的時機值得玩味。 微軟選在 9 月 22 日(事件發生約 10 天後)公開,並附上完整的合作夥伴名單與技術細節。這種「高調揭露」某種程度上是微軟對「AI 犯罪產業鏈」的警告,也順帶為自家 Defender 與 Entra ID 產品做了公關。閱讀這類公告時,建議把官方說法跟獨立第三方研究(Sekoia、Huntress、SpyCloud)交叉比對。


企業與個人該怎麼應對

微軟在公告中提出三個層次的防禦建議:

身份保護層

  • 啟用 token 綁定(token binding)與連續存取評估(Continuous Access Evaluation, CAE)
  • 對 device code flow 設定登入頻率限制與地理封鎖
  • 監控異常的 OAuth 同意請求

流程控制層

  • 所有「變更付款資訊、重新導向匯款、批准不尋常交易」的要求,必須透過第二個可信管道(如親自打電話、視訊會議)獨立驗證
  • 建立「金錢相關決策的雙重簽核機制」

員工訓練層

  • 教育員工辨識「我被要求在 microsoft.com 輸入代碼」這種新型釣魚場景
  • 訓練員工對任何要求輸入裝置代碼的電子郵件保持警覺

對個人使用者來說,最簡單的判斷原則是:「如果有人叫你把一個代碼貼到登入頁面,先停下來想 30 秒」。正常的微軟登入流程,不會透過電子郵件裡的連結要求你貼代碼。


後續觀察重點

EvilTokens 被破獲只是開端。下列指標值得持續追蹤:

  1. 被逮捕的兩名嫌犯是否會被引渡或起訴 — 這會成為跨國 AI 犯罪偵辦的首例
  2. 微軟是否會調整 device code flow 的預設行為(例如強制要求管理員核准、加入使用者確認步驟)
  3. 同類型服務(Kali365、ARToken、GhostCode)的活躍度變化 — 是否會短暫沉寂或反而更活躍
  4. 是否出現模仿 EvilTokens 模式的新平台 — 訂閱制 + AI + OAuth 釣魚的配方已被驗證可行
  5. 企業資安產業是否會把「device code 監控」列入標準解決方案

可以預見的是,未來 12 個月內,這類「AI 驅動的端到端釣魚服務」會持續演化,而企業的防禦策略必須從「防止入侵」轉向「入侵後的快速識別與控制」。MFA 不再是萬靈丹,流程與人的警覺才是最後一道防線


參考資料

網友熱門留言 (5)

#1 BleepingComputer 編輯群 ▲ 412
微軟這次主導的 EvilTokens 破獲行動,是 DCU 二十年來第 40 次法院授權的破壞行動,但也是 DCU **首次**針對一個端到端 AI 驅動的網路犯罪服務出手。這不只是數字上的里程碑,而是分水嶺。
#2 SpyCloud 研究員 ▲ 287
我們手上的情資顯示 EvilTokens 短短幾個月就拿下 12,000 個企業信箱,這個速度遠超我們之前追蹤過的任何 PhaaS 平台。AI 把『入侵到詐騙』中間那段最耗時的分析工作,從幾天壓縮到幾分鐘。
#3 Huntress 安全研究員 ▲ 195
這份公告最值得企業安全團隊注意的一句話:**「assume that once an inbox is compromised, criminals may understand its contents in minutes, not days」**。過去假設的『72 小時黃金反應時間』已經徹底失效。
#4 Reddit r/cybersecurity 網友 ▲ 154
所以 MFA 又被打臉一次。Device code flow 完全繞過 MFA,因為使用者是『自願把官方發的代碼貼進微軟自己的登入頁』。MFA 沒壞,是人們根本沒被教導怎麼辨識這種新型釣魚。
#5 網友 @pulsemetrics ▲ 98
$1,500 入會費 + $500 月費就能買到全套 AI 驅動的 BEC 服務,這比僱一個實習生還便宜。EvilTokens 不是被消滅了,**是被一個新名字取代**而已。