Coinbase、AIフィッシングサービス「EvilTokens」の背後にあった110万ドルの暗号資産送金の痕跡を追跡
重要ポイント
- •EvilTokensはTelegramベースのサブスクリプションサービスとして運営され、1,500ドルの初期費用と500ドルの継続支払いで、アカウント侵害、メールボックスアクセス、偵察、詐欺準備をカバーするAI支援ツールを提供していた。
- •同サービスはMicrosoftのデバイスコード認証フローを悪用して認証済みのメールボックスアクセスを取得し、AIを用いて未払い請求書、銀行振込に関するやり取り、なりすまし対象となる組織の支払い意思決定者を特定していた。
- •Coinbaseのグローバルインテリジェンスチームは、2025年10月から2026年6月の間に、4つのTronアドレスにわたる約110万ドルのプラットフォーム収益を追跡し、700を超える異なるアドレスからの1,000件を超える入金を特定して現金化先までの資金フローをマッピングした。
- •MicrosoftとパートナーはEvilTokensのウェブサイト50か所を差し押さえ、150以上の関連ドメインを無効化し、英国警察は9月11日に2人の男性を逮捕した(その後条件付き保釈で釈放)。
- •Microsoftは、インフラの除去が根本的な手法を排除するものではなく、デバイスコード認証のブロックまたは厳格な制限を推奨した。標準的なセッション取り消しではアクセストークンが最大1時間使用可能なままになる可能性があると指摘した。

Coinbase、AIフィッシングサービス「EvilTokens」の背後にあった110万ドルの暗号資産送金の痕跡を追跡
MicrosoftとCoinbaseは、両社が公表した情報によると、世界で1万2,000を超える侵害されたメールボックスに関連したAIフィッシングサービス「EvilTokens」の解体に貢献した。
この組織は開始から数か月以内に、金融サービス、不動産、医療、建設などの業界にわたる1万を超える組織に到達していたとMicrosoftは述べた。同社とパートナーはEvilTokensが使用していた50のウェブサイトを差し押さえ、150以上の関連ドメインを無効化した。英国警察は9月11日、この疑われた活動に関連する容疑で2人の男性を逮捕したが、両名はその後条件付き保釈で釈放された。
AIに基盤を置くフィッシング・アズ・ア・サービス
EvilTokensは、ビジネスメールアカウントを侵害または偽装して支払いを不正に転換する詐欺カテゴリーであるビジネスメール詐欺(BEC)プロセスの多くを、Telegram経由で販売されるサブスクリプションサービスとしてパッケージ化していた。Microsoftによると、顧客は1,500ドルの初期費用に加え500ドルの継続サブスクリプションを支払い、単一のインターフェースでアカウント侵害、メールボックスアクセス、偵察、AI支援による詐欺準備を組み合わせたツールを利用していた。
このサービスの侵入経路、Microsoftのデバイスコード認証を悪用していた。これは、スマートTVや会議室設備など、標準的なブラウザログインに対応しにくいハードウェア向けに設計された正当なサインインフローである。攻撃者は自ら認証リクエストを開始し、生成されたコードを請求書や共有ファイルなどの日常的なビジネス通信を装ったフィッシングメールで標的に送信していた。Microsoftの正規サイトにそのコードを入力した被害者は、事実上、攻撃者のデバイスで待機していたセッションを承認することになる。
ユーザーがサインアウトしている場合、パスワードと多要素認証が必要になることもあったが、それらの認証情報はMicrosoftのインフラ上に留まり、その手続きが攻撃者が開始したセッションの承認を生成していた。これによりEvilTokensは、盗まれたパスワードよりも有用なもの、すなわちメールボックス内の認証済みの足場を獲得した。
このプラットフォームは、従来攻撃者が数時間かけてやり取りを読み、組織の資金移動の仕組みを再構築する必要のあった作業を自動化した。そのAIツールは、メッセージの翻訳と要約、報告ラインや信頼できる連絡先の特定、未払い請求書や銀行振込に関するやり取りの検出、支払い権限を持つ従業員の特定を行うことができた。Microsoftによると、プリセットのプロンプトで組織の「資金を動かす人物」を特定し、なりすましの対象者を推薦することで、顧客は手動の偵察を大幅に減らしてアカウントアクセスから標的型詐欺へと進むことができた。
調査担当者はまた、EvilTokensの一部がAI支援のコーディングツールで構築されていた証拠も発見しており、この活動の両側の技術的負担が低下していた。その結果、スキルの低い顧客でも、各機能を個別に組み立てることなく、アカウントへのアクセス、内容の把握、なりすましキャンペーンの準備を行えるサービスが実現した。この構造により、同サービスは流通チャネルへと変わった。単一のグループが自ら攻撃を実行するのではなく、このプラットフォームは顧客基盤を供給し、同じ能力を多数のアクターに拡大していた。
暗号資産送金が調査担当者に痕跡を提供
サブスクリプションモデルは、Coinbaseが活動全体を遡って追跡するために用いた金銭的痕跡も生みした。Coinbaseのグローバルインテリジェンスチームは、2025年10月から2026年6月の間に、4つのTronアドレスにわたる約110万ドルのEvilTokensプラットフォーム収益を追跡した。この種の再構築は、公開ブロックチェーン記録によって可能となった。アドレス間の送金はTronの台帳上に永続的に表示され続けるため、アナリストは資金移動後も長期間それを追跡できる。チームは700を超える異なるアドレスからの1,000件を超える入金を特定し、EvilTokensへの支払いから最終的な現金化先までの資金フローをマッピングした。これらの数字はサービスに支払われた収益を表しており、フィッシング被害者から最終的に盗まれた金額ではない。
Coinbaseは、取引データを加盟店記録、デバイス情報、オープンソースインテリジェンスと組み合わせることで、ロンドン警視庁に照会する前に、このプラットフォームを疑われた運営者に帰属させることに貢献したと述べた。同取引所は、自社プラットフォーム上で特定したEvilTokensの購入者も調査し、それらの事例を法執行機関に照会した。その証拠は、このサービスに対するMicrosoftの民事訴訟にも寄与した。
Coinbaseの顧客も下流で巻き込まれた側面があった。同取引所によると、一部のユーザーは侵害されたメールのやり取りを通じて操作され、詐欺グループが管理するアドレスに暗号資産を送金させられた。ただし、Coinbaseのアカウントと認証情報は侵害されていなかった。
この壊滅作戦は、すでにMicrosoftを超えて展開しようとしていた活動を中断させた。Coinbaseによると、EvilTokensの運営者はツールキットをGmailとOktaアカウントに拡張し、同じモデルを他のアイデンティティプラットフォームに広げる計画を示唆していた。いくつかの問題は未解決のままである。刑事事件は初期段階にあり、逮捕された2人は条件付き保釈中である。Microsoftの民事訴訟はCoinbaseの証拠を手に進行しており、営者が示唆した計画は、GmailとOktaを次の潜在的な戦線として指し示している。
Microsoft、デバイスコード認証の制限を呼びかけ
Microsoftは、サービスの現在のインフラを除去しても根本的な手法は排除されないと警告した。同社は、組織が不要な場合はデバイスコード認証をブロックし、運用上必要な場合は厳しく制限することを推奨している。侵害が疑われるアカウントについては、リフレッシュトークンの取り消し、再認証の強制、場合によってはアカウントの一時無効化を推奨している。
この最後の措置には短期的な運用コストが伴う可能性があるが、Microsoftは、標準的なセッション取り消しでは既存のアクセストークンが最大1時間使用可能なままになる可能性があると述べた。攻撃者は最近のキャンペーンでこの時間差を悪用しており、セキュリティチームは正当なユーザーへの短時間の混乱と、すでにメールボックス内にいる攻撃者の継続的なアクセスとの選択を迫られている。
出典: CryptoSlate 経由 CryptoNewsNet