КИБЕРБЕЗОПАСНОСТЬ

Microsoft ударила по EvilTokens: фишинг Microsoft 365 теряет инфраструктуру

50 сайтов и более 150 доменов EvilTokens отключены Microsoft: как работал фишинг Microsoft 365 и что теперь проверить ИБ-командам.

✍️ Редакция iTech News | 23.09.2026 | ⏱ 4 мин | Источник: Dark Reading
🕵

Microsoft вывела из строя 50 сайтов и отключила более 150 доменов, связанных с EvilTokens, платформой для атак на учетные записи Microsoft 365. Для русскоязычных IT-команд это не экзотика из чужой повестки, а хороший повод проверить, где в компании разрешен device code flow и насколько быстро SOC видит фишинг Microsoft 365, замаскированный под обычную авторизацию.

Операция прошла при участии Microsoft, правоохранителей и частных компаний, сообщает Dark Reading. EvilTokens работала как phishing-as-a-service: покупатель получал готовый набор инструментов для рассылок, подбора целей и последующей работы с уже скомпрометированными почтовыми ящиками. По данным Microsoft, через эту платформу были скомпрометированы более 12 000 почтовых ящиков в более чем 10 000 организаций по всему миру.

Операторов EvilTokens Microsoft отслеживает под именем Storm-2992. В сентябре компания вместе с партнерами изъяла инфраструктуру сервиса через юридическую процедуру в США: речь о 50 сайтах, которые использовались для работы платформы, и еще более чем 150 доменах, связанных с ее поддерживающей инфраструктурой. Параллельно к делу подключилась киберполиция лондонской Metropolitan Police Service: ранее в этом месяце в Великобритании задержали двух мужчин, подозреваемых в преступлениях, связанных с этой кампанией. Их отпустили под залог, расследование продолжается.

Главная неприятность EvilTokens была не в том, что это очередной фишинговый конструктор с красивой админкой. Платформа упаковывала device code phishing в сервис, который можно масштабировать. Жертва переходила по ссылке из приманки, попадала на вредоносную страницу, видела или получала код устройства, а затем переходила на легитимный портал входа Microsoft. Внешне все выглядело привычно: пользователь вводит код, проходит штатную авторизацию, возможно даже многофакторную. Но в этот момент он фактически подтверждает сессию злоумышленника.

Такой сценарий особенно неприятен для компаний, где Microsoft 365 стал рабочей операционной системой: почта, календарь, Teams, SharePoint, документы, CRM-интеграции и внутренние процессы. Один токен открывает не только ящик конкретного сотрудника, но и контекст вокруг него: переписки, цепочки согласований, контакты финансового блока, документы, роли внутри организации. По данным Microsoft, атакующие могли использовать Microsoft Graph для быстрой разведки: программно строить карту внутренних связей и искать чувствительные права доступа сразу после получения токена.

EvilTokens добавляла к этому слой автоматизации на базе ИИ. Платформа помогала готовить персонализированные фишинговые приманки, анализировать скомпрометированные ящики, искать ценные разговоры и людей с платежными полномочиями. Дальше сценарий уходил в классический business email compromise: подмена деловой переписки, давление срочностью, просьбы оплатить счет или изменить реквизиты. Никакой магии, просто хорошо упакованная рутина мошенников, доведенная до промышленного темпа.

По данным SpyCloud, одного из участников расследования, в обнаруженных материалах фигурировали 8 708 скомпрометированных учетных записей в 6 585 корпоративных почтовых доменах из 79 стран. Еще одна важная деталь: десять самых активных клиентов EvilTokens дали 60% уникальных жертв в этих данных. Это полезный сигнал для защитников: рынок фишинга держится не только на массе случайных покупателей, но и на небольшом числе операторов, которые умеют быстро выжимать максимум из готовых наборов.

Деньги тоже были частью картины. EvilTokens продавалась через Telegram: $1 500 за вход и $500 в месяц, оплата в криптовалюте. Финансовую инфраструктуру и криптопотоки изучала TRM Labs, Coinbase помогала отслеживать платежи и атрибутировать покупателей на своей платформе, Cloudflare и другие партнеры участвовали в срыве инфраструктуры. Для рынка это напоминает простую вещь: phishing-as-a-service уже давно не «форумная самоделка», а сервисная экономика с подпиской, саппортом, клиентами и следами, которые потом становятся доказательствами.

Для разработчиков и администраторов вывод приземленный: проверьте, где device code flow действительно нужен. Microsoft прямо рекомендует разрешать его только там, где без него нельзя, и блокировать в остальных случаях. Для многих организаций это будет скучная настройка условного доступа, но именно такие скучные настройки часто ломают красивую схему атакующего. Параллельно стоит смотреть на аномалии входа, необычные OAuth-сценарии, резкие обращения к Microsoft Graph и цепочки действий после получения токена, а не только на факт успешной MFA.

Удар по EvilTokens не закрывает рынок фишинга Microsoft 365: крупные операторы, скорее всего, уйдут к конкурентам или продолжат работать через несколько наборов сразу. Но изъятая инфраструктура оставляет следы: аккаунты клиентов, платежи, чаты, домены, ошибки операционной безопасности. Следующий вопрос для бизнеса звучит неприятно просто: готова ли ваша защита ловить не «подозрительную ссылку», а легитимный вход, который пользователь сам только что подтвердил?

Поделиться: Telegram X LinkedIn