КИБЕРБЕЗОПАСНОСТЬ

EvilTokens вскрыла 12 000 Microsoft-аккаунтов через легитимный вход

12 000 Microsoft-аккаунтов в 10 000 организациях скомпрометировала EvilTokens, PhaaS-платформа для device-code phishing и BEC-атак.

✍️ Редакция iTech News | 23.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔑

Фишинг EvilTokens скомпрометировал более 12 000 Microsoft-аккаунтов в 10 000 с лишним организациях, прежде чем Microsoft и партнеры смогли нарушить работу его инфраструктуры. Для IT-команд это неприятный, но полезный урок: MFA уже не магический оберег, если злоумышленник умеет выманивать не пароль, а токен доступа через легитимный сценарий входа.

Операцию против платформы EvilTokens возглавило подразделение Microsoft Digital Crimes Unit, сообщает BleepingComputer. В координации участвовали Health-ISAC, правоохранители и компания SpyCloud, занимающаяся защитой от identity-угроз. В Великобритании полиция задержала двух мужчин 32 и 38 лет, которых подозревают в администрировании сайта EvilTokens. Оба были отпущены под залог на время дальнейшего расследования.

EvilTokens появилась в феврале 2026 года и быстро стала заметной PhaaS-платформой, то есть сервисом фишинга по подписке. Microsoft отслеживает стоящую за ней группу как Storm-2992. По данным компании, кампании через EvilTokens затронули оптовую торговлю, строительство, финансовые услуги, недвижимость, высшее образование и здравоохранение. Это не абстрактная подборка отраслей для презентации по рискам, а список с хорошей BEC-монетизацией: счета, тендеры, подрядчики, руководители, срочные переводы.

Ключевой трюк EvilTokens — device-code phishing. Это атака на OAuth 2.0 device authorization flow, легитимный механизм Microsoft для устройств, где неудобно вводить пароль: телевизоров, принтеров, переговорного оборудования, отдельных Teams-устройств. Атакующий инициирует запрос device code, отправляет жертве код под видом обычного рабочего действия и ведет ее на настоящий портал входа Microsoft. Пользователь проходит привычную авторизацию, включая MFA, но фактически подтверждает доступ для сессии злоумышленника.

Именно поэтому схема опаснее классического фишинга с поддельной страницей логина. Пароль можно не красть вообще. Пользователь видит настоящий домен Microsoft, привычный интерфейс и нормальный MFA-запрос. Для SOC это тоже не всегда выглядит как грубая аномалия: вход идет через легитимный поток, а не через очевидную копию страницы на сомнительном домене. В 2026 году device-code phishing резко пошел в рост: к апрелю, по данным Microsoft, такую возможность поддерживали минимум 10 фишинговых платформ.

Масштаб у EvilTokens получился вполне промышленный. Microsoft заявляет о более чем 12 000 скомпрометированных почтовых ящиков в 10 000 организаций по всему миру. SpyCloud в перехваченных данных нашла 8 708 учетных записей из 6 585 корпоративных доменов в 79 странах. Около 97,5% учеток относились к корпоративным доменам. Чаще всего в выборке встречались США, затем Канада, Австралия, Великобритания и Саудовская Аравия.

Платформа продавалась через Telegram: доступ стоил 500 долларов в месяц или 1 500 долларов единовременно. Дополнительно предлагались антибот-редиректоры, инструменты для B2B- и SMTP-рассылок, а также модуль для захвата ссылок Office 365. В комплекте было 44 настраиваемых фишинговых набора. Приманки маскировались под сервисы подписания документов, продукты Microsoft, облачные identity- и file-sharing-платформы, счета, голосовую почту и eFax.

Темы писем были подобраны без лишней фантазии, зато близко к ежедневной корпоративной рутине: строительные тендеры, партнерские соглашения, компенсации и льготы, запросы предложений, общие файлы, инвойсы, предупреждения об истечении пароля. Именно такие письма люди открывают между двумя созвонами, когда мозг уже работает в режиме автопилота. Для атакующего это почти идеальный интерфейс: не надо убеждать жертву в невероятном, достаточно попасть в ее рабочий контекст.

После компрометации аккаунта EvilTokens использовала Microsoft Graph, чтобы построить карту связей внутри организации. Дальше подключались AI-функции: сервис анализировал содержимое почтового ящика, искал потенциально ценные цели, переписку руководителей, сведения о банковских переводах и ожидающих оплату счетах. На этой базе генерировались более правдоподобные BEC-письма. Это уже не массовая рассылка в стиле «срочно подтвердите пароль», а попытка встроиться в реальный финансовый или управленческий процесс компании.

Для обхода защит EvilTokens применяла многоступенчатые редиректы, PDF- и HTML-вложения, поддельные CAPTCHA-страницы и маршрутизацию через взломанные сайты или легитимные облачные платформы, включая Vercel, Cloudflare Workers и AWS Lambda. Такая смесь сильно усложняет автоматический анализ: вредоносная цепочка выглядит не как один подозрительный URL, а как набор внешне нормальных шагов, часть которых проходит через вполне уважаемую инфраструктуру.

Важно, что речь не о полном уничтожении сервиса. Microsoft и партнеры получили юридическое разрешение на изъятие активной инфраструктуры, связанной с EvilTokens, но сам класс атак никуда не исчез. Более того, у платформы уже появились клоны вроде APToken. Это значит, что после снижения шума от конкретной кампании рынок PhaaS быстро перенесет удачные приемы в новые панели, тарифы и Telegram-каналы.

Практический вывод для IT-директоров, админов Microsoft 365 и команд безопасности короткий: если device-code flow не нужен, его лучше отключить или максимально ограничить. Там, где отключить нельзя, стоит мониторить подозрительные входы, проверять сценарии согласия приложений, обучать пользователей смотреть, к какому приложению они реально входят, и двигаться к phishing-resistant MFA — FIDO2-ключам или passkeys. Фишинг EvilTokens показывает неприятную траекторию рынка: атаки все чаще целятся не в слабый пароль, а в доверенный процесс, который бизнес сам встроил в повседневную работу.

Поделиться: Telegram X LinkedIn