НовостиКриптовалютыCoinbase отследила криптовалютные платежи на $1,1 млн за ИИ-фишинговым сервисом EvilTokens

Coinbase отследила криптовалютные платежи на $1,1 млн за ИИ-фишинговым сервисом EvilTokens

Автор: CryptoNewsNet·

Ключевые выводы

  • •EvilTokens работал как подписочный сервис на базе Telegram со вступительным взносом $1500 и регулярными платежами $500 за ИИ-инструменты, охватывающие компрометацию аккаунтов, доступ к почте, разведку и подготовку мошенничества.
  • •Сервис злоупотреблял механизмом аутентификации по коду устройства Microsoft для получения авторизованного доступа к почтовым ящикам, а затем применял ИИ для выявления неоплаченных счетов, обсуждений переводов и лиц, принимающих решения о платежах, для их имации.
  • •Глобальная группа разведки Coinbase отследила около $1,1 млн выручки платформы по четырем адресам в сети Tron, выявив более 1000 депозитов более чем с 700 различных адресов и проследив потоки до пунктов обналичивания в период с октября 2025 года по июнь 2026 года.
  • •Microsoft и ее партнеры изъяли 50 сайтов EvilTokens и отключили более 150 связанных доменов, а 11 сентября полиция Великобритании арестовала двух мужчин, отпущенных затем под условный залог.
  • •Microsoft предупредила, что удаление инфраструктуры не устранит саму технику, и рекомендовала блокировать или жестко ограничивать аутентификацию по коду устройства, отметив, что стандартный отзыв сессии может оставить токены доступа действующими до одного часа.
Coinbase отследила криптовалютные платежи на $1,1 млн за ИИ-фишинговым сервисом EvilTokens

Coinbase отследила криптовалютные платежи на $1,1 млн за ИИ-фишинговым сервисом EvilTokens

Microsoft и Coinbase помогли ликвидировать EvilTokens — фишинговый сервис на базе ИИ, связанный, по данным компаний, с более чем 12 000 скомпрометированных почтовых ящиков по всему миру.

По словам Microsoft, всего через несколько месяцев после запуска операция охватила более 10 000 организаций в сфере финансовых услуг, недвижимости, здравоохранения, строительства и других отраслях. Компания и ее партнеры изъяли 50 сайтов, использовавшихся EvilTokens, и отключили более 150 связанных доменов. 11 сентября полиция Великобритании арестовала двух мужчин по подозрению в правонарушениях, связанных с предполагаемой операцией; позднее обоих отпустили под условный залог.

Phishing-as-a-Service на основе ИИ

EvilTokens упаковал значительную часть процесса бизнес-компрометации электронной почты (business email compromise) — вида мошенничества, при котором злоумышленники используют скомпрометированные или поддельные корпоративные почтовые аккаунты для перенаправления платежей — в подписочный сервис, продававшийся через Telegram. Microsoft сообщила, что клиенты платили $1500 вступительного взноса плюс $500 за регулярную подписку за инструменты, объединявшие в едином интерфейсе компрометацию аккаунтов, доступ к почтовому ящику, разведку и подготовку мошеннических схем с помощью ИИ.

Точкой входа сервиса стала аутентификация по коду устройства Microsoft — легитимный механизм входа, предназначенный для оборудования вроде смарт-ТВ и конференц-систем, которое не поддерживает стандартный вход через браузер. Злоумышленники сами инициировали запрос аутентификации, а затем отправляли полученный код жертвам через фишые письма, замаскированные под счета, общие файлы и другую рутинную деловую переписку. Жертвы, вводившие код на легитимном сайте Microsoft, фактически одобряли сессию, ожидавшую на устройстве злоумышленника.

Процесс мог по-прежнему требовать пароль и многофакторную аутентификацию, если пользователь не был выполнен вход в систему, но эти учетные данные оставались в инфраструктуре Microsoft, тогда как процедура генерировала авторизацию для инициированной злоумышленником сессии. Это давало EvilTokens нечто более полезное, чем украденный пароль: авторизованный плацдарм внутри почтового ящика.

Платформа затем автоматизировала работу, которая традиционно требовала от злоумышленников часов чтения переписки и восстановления схемы движения денег в организации. Ее ИИ-инструменты могли переводить и обобщать сообщения, выявлять структуру подчиненности и доверенные контакты, обнаруживать неоплаченные счета и обсуждения банковских переводов, а также определять, какие сотрудники имеют полномочия на проведение платежей. Microsoft сообщила, что предустановленные промпты могли выявлять «распорядителей денег» в организации и рекомендовать кандидатов для выдачи себя за них, позволяя клиентам переходить от доступа к аккаунту к целевому мошенничеству с минимальной ручной разведкой.

Расследователи также обнаружили доказательства того, что части EvilTokens были созданы с помощью ИИ-инструментов для программирования, что снизило технический порог для обеих сторон операции. В результате получился сервис, способный помочь менее квалифицированным клиентам получить доступ к аккаунту, разобраться в его содержимом и подготовить кампанию по выдаче себя за других, не собирая каждую функцию по отдельности. Такая структура превратила сервис в канал распространения: вместо одной группы, проводящей собственные атаки, платформа предоставляла базу платящих клиентов, распространяя одни и те же возможности среди множества действующих лиц.

Криптоплатежи дали следователям след

Подписочная модель также создала финансовый след, по которому Coinbase проследила операцию в обратном направлении. Глобальная группа разведки Coinbase отследила около $1,1 млн выручки платформы EvilTokens по четырем адресам в сети Tron в период с октября 2025 года по июнь 2026 года. Публичные записи блокчейна сделали такую реконструкцию возможной: переводы между адресами остаются навсегда видимыми в реестре Tron, поэтому аналитики могут отслеживать средства спустя долгое время после их перемещения. Команда выявила более 1000 депозитов более чем с 700 различных адресов и проследилаоки от платежей в EvilTokens до конечных пунктов обналичивания. Эти цифры отражают выручку, уплаченную сервису, а не сумму, в конечном итоге похищенную у жертв фишинга.

Coinbase сообщила, что объединила данные транзакций с записями мерчантов, информацией об устройствах и открытыми источниками, чтобы помочь установить предполагаемых операторов платформы, прежде чем передать дело Лондонской столичной полиции. Биржа также расследовала деятельность покупателей EvilTokens, выявленных на ее собственной платформе, и направила эти случаи в правоохранительные органы. Ее доказательства легли в основу гражданского иска Microsoft против сервиса.

Среди пострадавших на следующем этапе оказались и клиенты Coinbase. Биржа сообщила, что некоторых пользователей через скомпрометированную почтовую переписку убедили отправить криптовалюту на адреса, контролируемые мошенниками. Однако аккаунты и учетные данные Coinbase скомпрометированы не были.

Ликвидация прервала операцию, которая уже выходила за пределы Microsoft. Coinbase сообщила, что оператор EvilTokens signalизировал о планах расширить инструментарий на аккаунты Gmail и Okta, потенциально распространяя ту же модель на другие платформы идентификации. Ряд вопросов остается открытым: уголовное дело находится на ранней стадии, двое арестованных отпущены под условный залог; гражданский иск Microsoft продолжается с доказательствами Coinbase на руках; а signalизированные планы оператора указывают на Gmail и Okta как на потенциальный следующий фронт.

Microsoft призывает ограничить аутентификацию по коду устройства

Microsoft предупредила, что удаление текущей инфраструктуры сервиса не устранит сам метод. Компания рекомендует организациям блокировать аутентификацию по коду устройства там, где она не нужна, и жестко ограничивать ее там, где она требуется по operational соображениям. Для аккаунтов с подозрением на компрометацию рекомендуется отзыв refresh-токенов, принудительная повторная аутентификация и в некоторых случаях временное отключение аккаунта.

Последний шаг может повлечь краткосрочные operational издержки, однако Microsoft отметила, что стандартный отзыв сессии может оставить существующие токены доступа действующими до одного часа. Злоумышленники использовали это окно в недавних кампаниях, вынуждая команды безопасности выбирать между кратковременным сбоем для легитимных пользователей и сохранением доступа для того, кто уже находится внутри почтового ящика.

Источник: CryptoSlate через CryptoNewsNet