微软 Coinbase 联手斩断百万美元 AI 黑产链

核心要点

微软与Coinbase联合摧毁AI钓鱼平台EvilTokens,该服务曾入侵超1.2万邮箱。Coinbase追踪到110万美元非法营收,英国警方逮捕两名嫌疑人,微软呼吁禁用设备代码认证以阻断攻击。

据 Woofun AI 消息,微软与 Coinbase 通过跨机构协作,成功瓦解了名为 EvilTokens 的人工智能驱动型商业邮件入侵(BEC)黑产网络。这一联合行动不仅终结了该服务对全球超过 12,000 个电子邮箱账户的渗透威胁,更揭示了 AI 技术如何被系统性转化为规模化欺诈工具。EvilTokens 并非传统的单点攻击脚本,而是一个集成了账户入侵、情报收集及自动化欺诈准备的一体化订阅平台,其覆灭标志着针对企业级身份验证漏洞的打击进入新阶段。该事件的核心在于,攻击者利用合法的技术接口与 AI 自动化能力,将原本需要高度技术门槛的定向攻击,降维成低技能犯罪者即可操作的标准化服务,从而对全球企业的资金安全构成前所未有的结构性风险。

从攻击规模与执法进展来看,EvilTokens 的影响范围远超单一行业。微软指出,在启动后的数个月内,该攻击活动已波及金融服务、房地产、医疗保健及建筑等关键领域的 10,000 多家机构。为切断其传播路径,微软及其合作伙伴采取了激进的技术封禁措施,包括屏蔽 50 个核心网站并关闭 150 多个相关域名。

与此同时,线下执法行动同步推进,英国警方于 9 月 11 日以涉嫌参与该攻击活动为由逮捕了两名男子,随后对其实施有条件保释。值得注意的是,这种跨行业的广泛渗透并非偶然,而是 EvilTokens 商业模式设计的必然结果。其通过 Telegram 平台销售订阅服务,要求用户支付 1,500 美元的初始费用及 500 美元的定期订阅费,以此换取全套入侵工具。

这种低门槛、高回报的订阅模式,使得攻击者无需具备深厚的编程背景,即可获取针对特定行业的定制化攻击能力。Woofun AI 整理数据显示,该服务在短短数月内便积累了庞大的受害者基数,其攻击效率与传统手工钓鱼相比呈指数级增长,迫使安全团队必须重新评估基于行业隔离的传统防御假设。

深入解析其技术原理,EvilTokens 的核心竞争力在于对微软设备代码认证技术的恶意利用与 AI 支持的深度融合。该认证技术本意为智能电视、会议设备等无法支持标准浏览器登录的硬件提供便捷接入,却被攻击者扭曲为绕过多因素认证的跳板。攻击者自行发起认证请求后,通过伪装成发票、共享文件等常规商务通信的钓鱼邮件,将生成的代码发送给目标。当受害者在微软官方网站输入代码时,实质上是在授权攻击者在其设备上建立持久连接。

尽管用户登出时仍需密码和多因素认证,但这些凭证保存在微软基础设施中,为攻击者提供了持续的会话授权。更关键的是,EvilTokens 引入了人工智能辅助的编程工具与自动化分析功能,彻底改变了攻击流程。其 AI 工具能够翻译和总结邮件内容,识别汇报关系与可信任联系人,精准定位待处理发票及电汇对话,并判断拥有付款权限的员工。平台预设的查询功能可直接识别机构中的"资金操作人员",并推荐适合身份冒充的目标,使攻击者从获取访问权到实施欺诈的周期大幅缩短。

这种将技术漏洞利用与 AI 情报分析相结合的模式,使得低技能攻击者也能执行高度复杂的定向欺诈,极大降低了犯罪门槛。

资金追踪与后续威胁分析揭示了该黑产网络的庞大体量与扩张野心。Coinbase 全球情报团队在 2025 年 10 月至 2026 年 6 月期间,通过四个波场(Tron)地址追踪到流入 EvilTokens 平台的约 110 万美元营收。这些数据源自 700 多个不同地址的 1,000 多次存款记录,清晰勾勒出资金从支付环节流向平台及最终提取地点的路径。需明确的是,这 110 万美元仅为服务订阅费,而非从受害者处窃取的实际金额。结合交易数据、商户记录及开源情报,Coinbase 确定了运营者身份并将线索移交伦敦大都会警察局,同时协助微软提起民事诉讼。

尽管 Coinbase 部分用户因受入侵邮件诱导而转账,但其账户密码未遭入侵。然而,威胁并未完全消除,EvilTokens 运营者曾计划将工具扩展至 Gmail 和 Okta 账户,显示出跨平台复制作案模式的意图。微软警告,仅拆除现有基础设施无法根除此类攻击,建议组织在非必要情况下禁用设备代码认证,并在发现入侵时撤销刷新令牌、强制重新认证。虽然暂时关闭账户可能带来短期运营成本,但微软指出,普通会话撤销后访问 token 在 1 小时内仍有效,攻击者往往利用这一窗口期发动攻击,迫使安全团队在用户体验与风险控制间做出艰难抉择。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅