Coinbase отследила криптовалютные платежи на 1,1 млн долларов, пока Microsoft ликвидировала фишинговую сеть EvilTokens
Ключевые выводы
- •Coinbase в партнерстве с Microsoft и организациями в сфере безопасности ликвидировала EvilTokens — платформу «фишинг как услуга» на базе ИИ, распространявшуюся через Telegram и позволявшую захватывать почтовые аккаунты и совершать платежное мошенничество.
- •Команда Global Intelligence Coinbase выявила около 1,1 млн долларов дохода EvilTokens с октября 2025 по июнь 2026 года, отследив более 1000 депозитов с более чем 700 криптоадресов в блокчейне TRON.
- •Microsoft связала платформу с более чем 12 000 скомпрометированных почтовых я в свыше 10 000 организаций; цели охватывали финансовые услуги, здравоохранение, строительство, недвижимость и высшее образование.
- •Операция, злоупотреблявшая аутентификацией через код устройства Microsoft, привела к изъятию 50 сайтов, блокировке более 175 доменов и аресту двух мужчин полицией Великобритании 11 сентября.
- •Coinbase заявила, что ее собственные записи и клиентская база не подвергались проникновению, хотя некоторых клиентов отдельно обманули, убедив перевести криптовалюту на адреса, контролируемые мошенниками.

Coinbase присоединилась к Microsoft и коалиции организаций в сфере безопасности для ликвидации EvilTokens — платформы «фишинг как услуга», использовавшей искусственный интеллект, чтобы помогать преступникам захватывать почтовые аккаунты и перенаправлять финансовые платежи, включая криптовалюту. Роль криптобиржи в операции была сосредоточена на финансовой стороне схемы: отслеживании средств, проходивших через сервис, и выявлении связанных с ним пользователей.
Подобные предложения в формате «фишинг как услуга» включают готовую инфраструктуру, шаблоны и инструменты автоматизации, позволяющие даже неопытным преступникам проводить убедительные кампании по краже учетных данных. Coinbase объявила о своем участии в ликвидации в X 22 сентября 2026 года и описала сотрудничество в официальном сообщении в блоге.
Мы объединили усилия с Microsoft для ликвидации EvilTokens — киберпреступной платформы на базе ИИ. Наша команда присоединилась к глобальным усилиям по демонтажу ее деятельности — исследованию инфраструктуры, отключению доменов и помощи полиции в аресте ее операторов. Прощай, еще один крупный… pic.twitter.com/myu0II6EwX
— Coinbase 🛡️ (@coinbase) 22 сентября 2026 г.
Coinbase следует по следу криптовалютных денег
EvilTokens работала как готовый киберпреступный сервис, распространяемый через Telegram. Преступные клиенты могли использовать ее инструменты для запуска фишинговых кампаний, кражи доступа к почтовым аккаунтам и поиска в скомпрометированных почтовых ящиках информации, которую можно было использовать в последующем мошенничестве.
Платежная инфраструктура стала точкой входа Coinbase в это дело. Платформа принимала криптовалюту в оплату своих услуг и в конечном итоге получала выручку через адреса в блокчейне TRON, публичные записи транзакций которого позволили отследить движение средств.
С октября 2025 года по июнь 2026 года команда Global Intelligence Coinbase выявила около 1,1 млн долларов транзакций, связанных с доходом платформы, обнаружив средства в платежном потоке биржи. Расследователи отследили более 1000 депозитов, поступивших более чем с 700 различных криптоадресов, и далее проследили движение денег.
Это дело отражает повторяющуюся закономерность в расследованиях киберпреступлений, связанных с криптовалютой: даже когда злоумышленники пытаются переводить средства через несколько кошельков, транзакции в блокчейне оставить след платежей, по которому могут идти расследователи.
Coinbase сообщила, что также изучила клиентов EvilTokens, выявленных на ее платформе, и уведомила соответствующие правоохранительные органы. Компания заявила, что ее собственные записи и клиентская база не подвергались проникновению в ходе кампании. Однако некоторые клиенты пострадали отдельно — после того как злоумышленники взломали их аккаунты Coinbase и обманом убедили их перевести криптовалюту прямо на адреса, контролируемые мошенниками.
ИИ превратил фишинг в конвейер мошенничества
EvilTokens сочетала захват аккаунтов с анализом на базе ИИ. Получив доступ к почтовому ящику, ее инструменты могли определять доверительные связи, находить переписку, связанную с платежами, и выявлять, под кого наиболее эффективно выдавать себя. Специалисты по безопасности называют эту схему компрометацией деловой переписки (business email compromise) — моделью мошенничества, при которой злоумышленники захватывают аккаунты доверенных корреспондентов или выдают себя за них, чтобы перенаправить платежи.
По данным Microsoft, с платформой было связано более 12 000 скомпрометированных почтовых ящиков в более чем 10 000 организаций. Цели охватывали отрасли от финансовых услуг до здравоохранения, строительства, недвижимости и высшего образования.
Схема также злоупотребляла процедурой аутентификации через код устройства (device-code authentication) Microsoft — легитимным методом входа, предназначенным для устройств с ограниченным вводом, таких как телевизоры и принтеры. Жертв направляли на поддельные страницы входа и побуждали вводить коды, которые затем вводились на легитимной странице входа Microsoft, что позволяло злоумышленникам войти в систему, даже не похищая пароли жертв.
Ликвидировано более 175 доменов
Microsoft и Health-ISAC — группа обмена разведданными об угрозах в секторе здравоохранения — предприняли судебные действия в окружном суде США Восточного округа Вирджинии, а Coinbase, Cloudflare, OpenAI, Railway, SpyCloud, TRM Labs и The Shadowserver Foundation внесли вклад в более широкие усилия по ликвидации. Подобные скоординированные действия — судебные приказы в сочетании с участием компаний из сфер инфраструктуры, безопасности и анализа блокчейна — стали распространенным шаблоном борьбы с платформами «преступление как услуга».
В ходе операции было изъято 50 сайтов и заблокировано более 175 доменов, связанных с инфраструктурой EvilTokens. По данным Microsoft и Coinbase, полиция Великобритании 11 сентября также арестовала двух мужчин в рамках расследования.
Для криптоиндустрии эта операция показывает, как ончейн-аналитика может дополнять традиционные расследования в области кибербезопасности. Когда цифровые активы используются для монетизации фишинга и мошенничества с деловой перепиской, анализ блокчейна может добавить финансовое измерение к обычной следственной работе.