Microsoft вместе с партнёрами накрыла EvilTokens — платную платформу для массового взлома Microsoft-аккаунтов. Не одинокий фишер с табличкой в Excel, а готовый конвейер: разослать приманку, завести жертву через легальный вход Microsoft, прочитать её почту и быстро понять, у кого можно выпросить денежный перевод.
Масштаб уже взрослый: 12 тысяч скомпрометированных аккаунтов в 10 тысячах организаций по миру. Больше всего жертв было в США, дальше идут Канада, Великобритания, Австралия, Индия и Франция. Сектора тоже без сюрпризов: финансы, стройка, недвижимость, медицина, вузы, оптовая торговля. Там почта часто и есть пульт от денег.
Продавалось это по подписке: $1 500 за вход и ещё $500 каждый месяц. За эти деньги покупатель получал не просто фишинговую страницу, а помощника для business email compromise: залезть в ящик, найти начальников, поставщиков, людей с правом согласовывать платежи — и собрать письмо, которое выглядит не как мусор из спама, а как обычная офисная просьба «срочно оплатить».
Самый неприятный фокус был не в поддельной форме пароля. EvilTokens использовал device code authentication — нормальный OAuth-сценарий для устройств вроде телевизора, где неудобно вводить логин. Жертве показывали код и отправляли на настоящий портал Microsoft для входа с устройства. Сайт настоящий, код настоящий, только устройство в итоге чужое. Вот такой бытовой подвох: дверь вроде родная, ключ несёшь не тому человеку.
После входа платформа могла разбирать по 5 тысяч писем за раз. AI-чатбот искал доверенные связи, платежные полномочия и подходящие сценарии для обмана. Раньше преступнику надо было руками читать переписку и собирать карту компании. Здесь обещание другое: понять содержимое ящика за минуты, а не за дни.
Microsoft получила контроль над 50 сайтами и ещё 150 доменами инфраструктуры EvilTokens. В Британии полиция задержала двух мужчин по подозрению в связи с этой платформой. Сколько денег успели увести через EvilTokens, в источнике не раскрыто. И главный сухой остаток такой: один сервис прибили, но приём с device code phishing никуда магически не исчез.
