Coinbase 追蹤出 AI 網釣服務 EvilTokens 背後 110 萬美元的加密貨幣金流
重點速覽
- •EvilTokens 以 Telegram 為基礎的訂閱制服務運作,收取 1,500 美元初始費外加 500 美元定期訂閱費,提供涵蓋帳戶入侵、信箱存取、偵察與詐騙準備的 AI 輔助工具。
- •該服務濫用 Microsoft 的裝置碼驗證流程取得已完成驗證的信箱存取權,接著利用 AI 找出待付發票、電匯對話以及組織的付款決策者以供冒充。
- •Coinbase 的全球情報團隊追蹤出橫跨四個 Tron 地址、約 110 萬美元的平台收入,識別出來自逾 700 個不同地址的 1,000 多筆存款,並描繪出 2025 年 10 月至 2026 年 6 月間流向金目的地的資金路徑。
- •Microsoft 與合作夥伴查扣了 50 個 EvilTokens 網站並停用逾 150 個相關網域,英國警方於 9 月 11 日逮捕兩名男子,兩人隨後均獲有條件保釋。
- •Microsoft 警告,移除基礎架構並無法消滅底層手法,並建議封鎖或嚴格限制裝置碼驗證,同時指出標準的工作階段撤銷可能使存取權杖在長達一小時內仍然可用。

Coinbase 追蹤出 AI 網釣服務 EvilTokens 背後 110 萬美元的加密貨幣金流
根據兩家公司公布的細節,Microsoft 與 Coinbase 協助瓦解了 EvilTokens——一個與全球逾 12,000 個遭入侵信箱相關的 AI 網釣服務。
Microsoft 表示,該犯罪行動在上線後數個月內便觸及逾 10,000 個組織,橫跨金融服務、房地產、醫療保健、建築等產業。Microsoft 與合作夥伴查扣了 EvilTokens 使用的 50 個網站,並停用逾 150 個相關網域。英國警方於 9 月 11 日以涉嫌與該行動相關的罪名逮捕兩名男子,兩人隨後均獲有條件保釋。
以 AI 打造的網釣即服務
EvilTokens 將商務電子郵件入侵(business email compromise)流程——一種攻擊者利用遭入侵或冒用的商務電子郵件帳戶竄改付款方向的詐騙類型——的許多環節,打包成透過 Telegram 出售的訂閱制服務。Microsoft 表示,客戶支付 1,500 美元的初始費用,外加 500 美元的定期訂閱費,即可使用一套在單一介面結合帳戶入侵、信箱存取、情蒐偵察與 AI 輔助詐騙準備的工具。
該服務的切入點濫用了 Microsoft 的裝置碼驗證(device-code authentication)——一種為智慧電視會議設備等難以支援標準瀏覽器登入的硬體所設計的合法登入流程。攻擊者自行發起驗證請求,再將產生的代碼透過偽裝成發票、共享檔案及其他日常商務通訊的網釣郵件發送給目標。受害者在 Microsoft 的合法網站上輸入該代碼,實際上等於核准了在攻擊者裝置上等待的登入工作階段。
當使用者處於登出狀態時,流程仍可能要求輸入密碼及多重因素驗證,但這些憑證始終留在 Microsoft 的基礎架構內,而該流程為攻擊者發起的工作階段產生了授權。這讓 EvilTokens 取得了比竊取密碼更有價值的東西:信箱內一個已完成驗證的立足點。
該平台接著將傳統上需要攻擊者耗費數小時閱讀往來郵件、重建組織資金流向的工作自動化。其 AI 工具能夠翻譯與摘要訊息、辨識匯報關係與可信聯絡人、找出待付發票與電匯相關對話,並判斷哪些員工擁有付款權限。Microsoft 表示,預設提示詞可找出組織的「資金調度者」並建議冒充對象,讓客戶能以遠低於以往的人工偵察成本,從帳戶存取推進到精準詐騙。
調查人員也發現證據顯示,EvilTokens 的部分程式是以 AI 輔助程式設計工具打造,降低了這項犯罪行動兩端的技術門檻。其結果是一項能協助技術較不足的客戶取得帳戶存取權、理解帳戶內容並籌備冒名詐騙行動的服務,且無須自行逐一拼湊各項能力。這種架構使該服務成為散布渠道:而非由單一集團自行發動攻擊,平台供應了一群付費客戶,將同樣的能力擴散至眾多犯罪者。
加密貨幣付款為調查人員留下線索
訂閱模式也產生了 Coinbase 賴以反向追查整起行動的金流線索。Coinbase 的全球情報團隊追蹤出 EvilTokens 平台在 2025 年 10 月至 2026 年 6 月間,流經四個 Tron 地址、約 110 萬美元的收入。公開區塊鏈紀錄使這類重建成為可能:地址間的轉帳會永久留存在 Tron 帳本上,分析人員因此在資金轉移後仍能長期追蹤。團隊識別出來自逾 700 個不同地址的 1,000 多筆存款,並描繪出從支付至 EvilTokens 到最終出金目的地的資金流向。這些數字代表支付給該服務的收入,而非網釣受害者最終被騙走的金額。
Coinbase 表示,該公司結合交易數據、商家紀錄、裝置資訊與開源情報,協助將平台歸因至涉嫌營運者,隨後將案件移交倫敦大都會警察。該交易所也調了在其自身平台上識別出的 EvilTokens 購買者,並將相關案件通報執法機關。其證據也對 Microsoft 針對該服務提起的民事訴訟有所貢獻。
Coinbase 的客戶也在下游受到波及。該交易所表示,部分使用者遭人透過遭入侵的電子郵件對話操弄,將加密貨幣匯至詐騙集團控制的地址。不過,Coinbase 的帳戶與憑證並未遭入侵。
這次瓦解行動中斷了一個早已將目光投向 Microsoft 以外領域的犯罪行動。Coinbase 表示,EvilTokens 的營運者已釋出將工具組擴展至 Gmail 與 Okta 帳戶的計畫訊號,可能將同一模式散播至其他身分平台。目前仍有數條線索懸而未決:刑事案件的調查仍處於早期階段,兩名被捕男子獲有條件保釋;Microsoft 的民事訴訟在握有 Coinbase 證據的情況下持續進行;而營運者釋出的計畫訊號則指向 Gmail 與 Okta 作為可能的下一個戰場。
Microsoft 呼籲限制裝置碼驗證
Microsoft 警告,移除該服務現有的基礎架構並無法消滅其底層手法。該公司建議組織在不必要之處封鎖裝置碼驗證,在營運上確有需要之處則嚴格限制。對於疑似遭入侵的帳戶,Microsoft 建議撤銷更新權杖、強制重新驗證,並在某些情況下暫時停用帳戶。
最後一項措施可能帶來短期的營運成本,但 Microsoft 表示,標準的工作階段撤銷可能使現有的存取權杖在長達一小時內仍然可用。攻擊者在近期的攻擊行動中已利用了這段空窗期,迫使資安團隊在對合法使用者造成短暫干擾,與讓已進入信箱者持續保有存取權之間做出抉擇。
來源: CryptoSlate,經由 CryptoNewsNet