Исследователи Cisco Talos выяснили, что фишинг-кит EvilTokens, уже замеченный в атаках на Microsoft 365, на деле куда опаснее, чем выглядел весной. Речь уже не о сервисе для кражи доступа в один клик: платформа позволяет обходить MFA, закрепляться в почте жертвы и превращать взломанный аккаунт в полноценный инструмент для BEC-атак. Для компаний, живущих в Microsoft 365, это неприятный сигнал: злоумышленникам больше не нужно ломиться в дверь, достаточно вежливо попросить открыть им Outlook.
Новый разбор опубликовала Cisco Talos, а о деталях атаки как пишет The Register, рассказал security research engineer Майкл Келли. Talos обнаружила операторскую панель phishing-as-a-service под брендом ARToken и пришла к выводу, что это, вероятно, один из клиентов или партнерских операторов EvilTokens. Исследователи связали их по инфраструктуре, API-контрактам и операционным шаблонам. Отдельно Talos отмечает более зрелые механизмы уклонения от анализа, чем те, что описывались в ранних исследованиях.
Самое полезное в новой публикации не только связь ARToken с EvilTokens, но и разбор того, как такая атака вообще добирается до почтового ящика. По словам Келли, ранние отчеты в основном описывали панель и механику device-code phishing, но не показывали, как выглядит цепочка доставки. Talos восстановила два почти одинаковых письма, отправленных с разницей примерно в четыре минуты 20 апреля 2026 года. Это была не массовая рассылка по принципу «авось кто-то кликнет», а аккуратная адресная атака. Злоумышленники использовали реальные отношения между американской компанией из сферы life sciences и ее законным подрядчиком по сантехническим и противопожарным работам.
Дальше начинается та часть, где защита на сигнатурах выглядит неубедительно. Письмо приманивало жертву темой неоплаченных счетов: мол, «следующие инвойсы, похоже, все еще остаются непогашенными». В заголовке from стоял настоящий домен подрядчика, а вот reply-to уже уводил ответы на посторонний домен. В тексте письма видимый якорь ссылки выглядел как легитимный SharePoint-tenant поставщика. Но реальный href вел на почти неотличимую копию в другом, контролируемом злоумышленниками пространстве Microsoft 365. Хост при этом все равно оставался на sharepoint.com, а это снижает шанс, что письмо автоматически пометят как фишинг. Для защитников здесь плохая новость простая: домен вроде бы правильный, интерфейс привычный, пользователь видит знакомый workflow, и именно поэтому фишинг-кит EvilTokens опасен не только техникой, но и упаковкой.
Контекст у этой истории уже был тревожный. Французская компания Sekoia впервые задокументировала EvilTokens в марте 2026 года. В апреле Microsoft сообщила, что device-code phishing-кампания компрометирует сотни организаций ежедневно. Вице-президент Microsoft по security research Танмай Ганачарья тогда говорил The Register, что с 15 марта компания наблюдает от 10 до 15 отдельных кампаний каждые 24 часа, причем каждая масштабно нацелена на сотни организаций и использует сильно различающиеся полезные нагрузки. Переводя с корпоративного на нормальный: шаблона, который можно один раз занести в фильтр и жить спокойно, здесь нет. Атаки разнообразны, инфраструктура меняется, приманки подгоняются под конкретную цель.
Новый материал Talos важен еще и потому, что показывает: перед нами не просто набор для кражи токена через device code flow. В панели ARToken исследователи увидели развернутый постэксплуатационный инструментарий. Платформа умеет управлять токенами и механизмами закрепления, а также содержит встроенный BEC-модуль с полным доступом на чтение к Microsoft Outlook inbox. От имени жертвы можно отправлять письма, создавать правила пересылки и удаления сообщений, а также включать мониторинг по ключевым словам сразу по нескольким скомпрометированным аккаунтам. Это уже не «фишинг с MFA-bypass», а конвейер для тихого перехвата деловой переписки, подмены платежных коммуникаций и развития атаки внутри цепочки доверия.
Для бизнеса последствия очевидны и неприятны. Если злоумышленник получает не просто вход в аккаунт, а устойчивый доступ к почтовому ящику с возможностью читать, пересылать и чистить сообщения, классическая BEC-схема становится куда дешевле и масштабируемее. Не нужно срочно выманивать перевод денег в первые 15 минут после компрометации: можно спокойно изучить договоренности, календарь, шаблоны общения, кто кому пишет про счета, закупки и согласования. Дальше остается отправить письмо в нужный момент с нужной интонацией. Для HR это риск атак через переписку по найму и payroll; для стартапов и SMB — риск потерять деньги на фальшивом инвойсе; для крупных IT-команд — риск того, что через один скомпрометированный ящик злоумышленники дойдут до подрядчиков, клиентов и внутреннего approval-процесса.
Для разработчиков и администраторов Microsoft 365 здесь важен практический вывод: MFA само по себе уже не тот аргумент, которым можно закрыть тему. Device-code phishing бьет не по паролю как таковому, а по легитимной процедуре авторизации, где пользователь сам подтверждает код и отдает злоумышленнику токен. Если к этому добавляется работа через легитимные хосты Microsoft и хорошо подготовленные письма с реальным бизнес-контекстом, защита должна смещаться в сторону контроля аномалий: нестандартных device code sign-in, подозрительных reply-to, правил автопересылки, внезапного удаления переписки, нехарактеричных отправок из Outlook и мониторинга OAuth-токенов. Иначе фишинг-кит EvilTokens будет восприниматься как очередной шум вокруг фишинга ровно до того момента, когда бухгалтерия внезапно «уточнит реквизиты» не у того человека.
Главный вопрос теперь даже не в том, сколько еще кампаний стоит за EvilTokens, а в том, сколько подобных сервисов уже доросло до модели «вход плюс эксплуатация плюс монетизация» внутри одного интерфейса. Если фишинг-платформы превращаются в полноценные рабочие места для BEC-операторов, рынок защиты почты и identity придется пересобирать не вокруг идеи «не пустить», а вокруг способности быстро увидеть, что злоумышленник уже сидит в переписке и ведет ее лучше спам-бота.