新闻加密货币Coinbase 追踪到 AI 钓鱼服务 EvilTokens 背后 110 万美元的加密货币资金链

Coinbase 追踪到 AI 钓鱼服务 EvilTokens 背后 110 万美元的加密货币资金链

作者: CryptoNewsNet·

要点速览

  • •EvilTokens 以 Telegram 订阅服务形式运营,收取 1,500 美元初始费用及每期 500 美元的订阅费,提供涵盖账户入侵、邮箱访问、侦察和欺诈准备的 AI 辅助工具。
  • •该服务滥用微软的设备代码身份验证流程获取经过身份验证的邮箱访问权限,随后利用 AI 发现待处理发票、电汇对话及机构的付款决策人,以实施冒充欺诈。
  • •Coinbase 全球情报团队追踪到分布在四个 Tron 地址上的约 110 万美元平台收入,识别出 700 多个不同地址的超过 1,000 笔存入,并梳理出 2025 年 10 月至 2026 年 6 月间至提现目的地的资金流转。
  • •微软及其合作伙伴查封了 50 个 EvilTokens 网站并停用了超过 150 个相关域名,英国警方于 9 月 11 日逮捕两名男子,后获有条件保释。
  • •微软警告称,清除该基础设施并不能消除底层手法,建议阻止或严格限制设备代码身份验证,并指出标准会话撤销可能使访问令牌在长达一小时内仍可使用。
Coinbase 追踪到 AI 钓鱼服务 EvilTokens 背后 110 万美元的加密货币资金链

Coinbase 追踪到 AI 钓鱼服务 EvilTokens 背后 110 万美元的加密货币资金链

据两家公司公布的信息,微软与 Coinbase 协助捣毁了 EvilTokens——一个与全球超过 1.2 万个被入侵邮箱相关的 AI 钓鱼服务。

微软表示,该业务在上线数月内已触及超过 1 万家机构,涉及金融服务、房地产、医疗保健、建筑等行业。微软及其合作伙伴查封了 EvilTokens 使用的 50 个网站,并停用了超过 150 个相关域名。英国警方于 9 月 11 日逮捕了两名涉嫌与该被指非法活动有关的男子,两人随后均获有条件保释。

基于 AI 构建的钓鱼即服务平台

EvilTokens 将商业电子邮件入侵(BEC)流程——即攻击者利用被入侵或伪造的商业电子邮件账户转移付款的一类欺诈——的大部分环节打包为通过 Telegram 出售的订阅服务。微软表示,客户支付 1,500 美元的初始费用及每期 500 美元的订阅费,即可使用一套在单一界面中整合账户入侵、邮箱访问、侦察和 AI 辅助欺诈准备的工具。

该服务的入口滥用微软的设备代码身份验证——这是一种为智能电视和会议设备等难以支持标准浏览器登录的硬件设计的合法登录流程。攻击者自行发起身份验证请求,然后通过伪装成发票、共享文件及其他日常业务通信的钓鱼邮件将生成的代码发送给目标。受害者在微软的合法网站上输入该代码后,实际上等于批准了等待在攻击者设备上的会话。

当用户处于未登录状态时,该流程仍可能要求输入密码和多因素身份验证,但这些凭证保留在微软的基础设施中,而该流程为攻击者发起的会话生成了授权。这为 EvilTokens 提供了比窃取密码更有价值的东西:邮箱内部一个经过身份验证的立足点。

该平台随后将传统上需要攻击者花费数小时阅读往来邮件、重建机构资金流转方式的自动化流程化。其 AI 工具能够翻译和总结邮件、识别汇报关系和可信联系人、发现待处理发票和电汇对话,并确定哪些员工拥有付款权限。微软表示,预设提示可以识别机构的“资金经手人”并推荐冒充对象,使客户能够以远少于以往的人工侦察从获得账户访问权直接转向针对性欺诈。

调查人员还发现证据显示,EvilTokens 的部分代码由 AI 辅助编码工具编写,降低了该业务双方的技术门槛。其结果是,即使技能较低的客户也能借助该服务获取账户访问权、了解账户内容并准备冒行动,而无需逐一拼凑各项能力。这种结构使该服务成为一个分发渠道:它不再是单一团伙自行发动攻击,而是向大量付费客户提供基础能力,将同样的能力扩展到众多行为者。

加密货币支付为调查人员留下线索

订阅模式也留下了 Coinbase 借以逆向追踪整个业务的资金线索。Coinbase 全球情报团队追踪到 2025 年 10 月至 2026 年 6 月间分布在四个 Tron 地址上的约 110 万美元 EvilTokens 平台收入。公开区块链记录使这种重建成为可能:地址之间的转账在 Tron 账本上永久可见,因此分析人员可以在资金转移后很长时间内继续追踪。该团队识别出来自 700 多个不同地址的超过 1,000 笔存入,并梳理出从付款进入 EvilTokens 到最终提现目的地的资金流转。这些数字代表支付给该服务的收入,而非钓鱼受害者最终被骗走的金额。

Coinbase 表示,其将交易数据与商户记录、设备信息和开源情报相结合,协助将该平台归属于其被指运营者,随后将此案移交伦敦警察厅。该交易所还调查了在其自身平台上识别出的 EvilTokens 购买者,并将相关案件移交执法部门。其证据也为微软针对该服务的民事诉讼提供了支持。

部分 Coinbase 客户也在下游受到影响。该交易所表示,一些用户通过被入侵的电子邮件往来被诱导向骗局控制的地址发送加密货币。不过,Coinbase 的账户和凭证并未遭到入侵。

此次打击行动中断了一个已将目光投向微软之外的业务。Coinbase 表示,EvilTokens 的运营者已表明计划将该工具包扩展至 Gmail 和 Okta 账户,可能将同一模式传播到其他身份平台。目前仍有多个悬念待解:刑事案件尚处早期阶段,两名被捕男子已获有条件保释;微软的民事诉讼在掌握 Coinbase 证据的情况下继续推进;而运营者已表明的计划指向 Gmail 和 Okta 作为潜在的下一个目标。

微软敦促限制设备代码身份验证

微软警告称,清除该服务当前的基础设施并不能消除其底层手法。该公司建议各机构在不必要的情况下阻止设备代码身份验证,在业务确有需要的情况下严格限制其使用。对于疑似被入侵的账户,微软建议撤销刷新令牌、强制重新身份验证,并在某些情况下暂时停用账户。

最后一步可能带来短期运营成本,但微软表示,标准的会话撤销可能使现有的访问令牌在长达一小时内仍可使用。攻击者近期已在多次行动中利用了这一时间窗口,使安全团队不得不在短暂干扰合法用户与放任已潜入邮箱者继续访问之间做出抉择。

来源: CryptoSlate via CryptoNewsNet