НовостиКриптовалютыCoinbase отследила криптовалютные платежи на 1,1 млн долларов, пока Microsoft ликвидировала фишинговую сеть EvilTokens

Coinbase отследила криптовалютные платежи на 1,1 млн долларов, пока Microsoft ликвидировала фишинговую сеть EvilTokens

Автор: Crypto Ninjas·

Ключевые выводы

  • •Coinbase в партнерстве с Microsoft и организациями в сфере безопасности ликвидировала EvilTokens — платформу «фишинг как услуга» на базе ИИ, распространявшуюся через Telegram и позволявшую захватывать почтовые аккаунты и совершать платежное мошенничество.
  • •Команда Global Intelligence Coinbase выявила около 1,1 млн долларов дохода EvilTokens с октября 2025 по июнь 2026 года, отследив более 1000 депозитов с более чем 700 криптоадресов в блокчейне TRON.
  • •Microsoft связала платформу с более чем 12 000 скомпрометированных почтовых я в свыше 10 000 организаций; цели охватывали финансовые услуги, здравоохранение, строительство, недвижимость и высшее образование.
  • •Операция, злоупотреблявшая аутентификацией через код устройства Microsoft, привела к изъятию 50 сайтов, блокировке более 175 доменов и аресту двух мужчин полицией Великобритании 11 сентября.
  • •Coinbase заявила, что ее собственные записи и клиентская база не подвергались проникновению, хотя некоторых клиентов отдельно обманули, убедив перевести криптовалюту на адреса, контролируемые мошенниками.
Coinbase отследила криптовалютные платежи на 1,1 млн долларов, пока Microsoft ликвидировала фишинговую сеть EvilTokens

Coinbase присоединилась к Microsoft и коалиции организаций в сфере безопасности для ликвидации EvilTokens — платформы «фишинг как услуга», использовавшей искусственный интеллект, чтобы помогать преступникам захватывать почтовые аккаунты и перенаправлять финансовые платежи, включая криптовалюту. Роль криптобиржи в операции была сосредоточена на финансовой стороне схемы: отслеживании средств, проходивших через сервис, и выявлении связанных с ним пользователей.

Подобные предложения в формате «фишинг как услуга» включают готовую инфраструктуру, шаблоны и инструменты автоматизации, позволяющие даже неопытным преступникам проводить убедительные кампании по краже учетных данных. Coinbase объявила о своем участии в ликвидации в X 22 сентября 2026 года и описала сотрудничество в официальном сообщении в блоге.

Мы объединили усилия с Microsoft для ликвидации EvilTokens — киберпреступной платформы на базе ИИ. Наша команда присоединилась к глобальным усилиям по демонтажу ее деятельности — исследованию инфраструктуры, отключению доменов и помощи полиции в аресте ее операторов. Прощай, еще один крупный… pic.twitter.com/myu0II6EwX

— Coinbase 🛡️ (@coinbase) 22 сентября 2026 г.

Источник: Coinbase в X

Coinbase следует по следу криптовалютных денег

EvilTokens работала как готовый киберпреступный сервис, распространяемый через Telegram. Преступные клиенты могли использовать ее инструменты для запуска фишинговых кампаний, кражи доступа к почтовым аккаунтам и поиска в скомпрометированных почтовых ящиках информации, которую можно было использовать в последующем мошенничестве.

Платежная инфраструктура стала точкой входа Coinbase в это дело. Платформа принимала криптовалюту в оплату своих услуг и в конечном итоге получала выручку через адреса в блокчейне TRON, публичные записи транзакций которого позволили отследить движение средств.

С октября 2025 года по июнь 2026 года команда Global Intelligence Coinbase выявила около 1,1 млн долларов транзакций, связанных с доходом платформы, обнаружив средства в платежном потоке биржи. Расследователи отследили более 1000 депозитов, поступивших более чем с 700 различных криптоадресов, и далее проследили движение денег.

Это дело отражает повторяющуюся закономерность в расследованиях киберпреступлений, связанных с криптовалютой: даже когда злоумышленники пытаются переводить средства через несколько кошельков, транзакции в блокчейне оставить след платежей, по которому могут идти расследователи.

Coinbase сообщила, что также изучила клиентов EvilTokens, выявленных на ее платформе, и уведомила соответствующие правоохранительные органы. Компания заявила, что ее собственные записи и клиентская база не подвергались проникновению в ходе кампании. Однако некоторые клиенты пострадали отдельно — после того как злоумышленники взломали их аккаунты Coinbase и обманом убедили их перевести криптовалюту прямо на адреса, контролируемые мошенниками.

ИИ превратил фишинг в конвейер мошенничества

EvilTokens сочетала захват аккаунтов с анализом на базе ИИ. Получив доступ к почтовому ящику, ее инструменты могли определять доверительные связи, находить переписку, связанную с платежами, и выявлять, под кого наиболее эффективно выдавать себя. Специалисты по безопасности называют эту схему компрометацией деловой переписки (business email compromise) — моделью мошенничества, при которой злоумышленники захватывают аккаунты доверенных корреспондентов или выдают себя за них, чтобы перенаправить платежи.

По данным Microsoft, с платформой было связано более 12 000 скомпрометированных почтовых ящиков в более чем 10 000 организаций. Цели охватывали отрасли от финансовых услуг до здравоохранения, строительства, недвижимости и высшего образования.

Схема также злоупотребляла процедурой аутентификации через код устройства (device-code authentication) Microsoft — легитимным методом входа, предназначенным для устройств с ограниченным вводом, таких как телевизоры и принтеры. Жертв направляли на поддельные страницы входа и побуждали вводить коды, которые затем вводились на легитимной странице входа Microsoft, что позволяло злоумышленникам войти в систему, даже не похищая пароли жертв.

Ликвидировано более 175 доменов

Microsoft и Health-ISAC — группа обмена разведданными об угрозах в секторе здравоохранения — предприняли судебные действия в окружном суде США Восточного округа Вирджинии, а Coinbase, Cloudflare, OpenAI, Railway, SpyCloud, TRM Labs и The Shadowserver Foundation внесли вклад в более широкие усилия по ликвидации. Подобные скоординированные действия — судебные приказы в сочетании с участием компаний из сфер инфраструктуры, безопасности и анализа блокчейна — стали распространенным шаблоном борьбы с платформами «преступление как услуга».

В ходе операции было изъято 50 сайтов и заблокировано более 175 доменов, связанных с инфраструктурой EvilTokens. По данным Microsoft и Coinbase, полиция Великобритании 11 сентября также арестовала двух мужчин в рамках расследования.

Для криптоиндустрии эта операция показывает, как ончейн-аналитика может дополнять традиционные расследования в области кибербезопасности. Когда цифровые активы используются для монетизации фишинга и мошенничества с деловой перепиской, анализ блокчейна может добавить финансовое измерение к обычной следственной работе.