Перейти к содержанию
РегионЕвропа

СреднийII Кибервойна и критическая инфраструктура22 сентября 2026 г., вторник

Microsoft и лондонская полиция ликвидировали ИИ-сервис EvilTokens, захвативший 12 000 почтовых ящиков в более чем 10 000 организаций

22 сентября 2026 года Microsoft объявила об изъятии 50 сайтов ИИ-сервиса фишинга и мошенничества EvilTokens и отключении более 150 доменов. Сервис связан с захватом свыше 12 000 почтовых ящиков в более чем 10 000 организаций; лондонская полиция арестовала 2 человек в возрасте 32 и 38 лет.

Местоположение: ЛОНДОН

Согласно заявлению Microsoft от 22 сентября, операция проведена с разрешения Окружного суда США по Восточному округу Вирджинии при участии в качестве соистца Health-ISAC — организации по обмену информацией в секторе здравоохранения. EvilTokens, запущенный в феврале 2026 года, продавался через Telegram за вступительный взнос 1500 долларов и подписку 500 долларов в месяц. По данным Microsoft, жертвы сосредоточены прежде всего в США, Канаде, Великобритании, Австралии, Индии и Франции; среди затронутых отраслей — оптовая дистрибуция, строительство, финансовые услуги, недвижимость, высшее образование и здравоохранение. Операцию поддержали Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, Shadowserver Foundation и TRM Labs.

По данным The Record, сервис получал доступ к учётным записям без кражи паролей, используя уязвимости в процессе входа по коду устройства, применяемом в смарт-телевизорах, принтерах и конференц-оборудовании; ИИ-модуль реферировал и переводил захваченную почту, выделял финансовую переписку и предлагал возможные цели. По данным Microsoft, 11 сентября подразделение Столичной полиции по киберпреступности арестовало двух мужчин 32 и 38 лет. Это 40-я санкционированная судом операция Отдела по цифровым преступлениям Microsoft примерно за 20 лет и первая — против сквозного ИИ-сервиса для киберпреступности.

Личности задержанных, предъявляемые им обвинения и общий финансовый ущерб жертв по состоянию на 24 сентября подтвердить не удалось.

Оценка Talay

Вывод

EvilTokens — первый крупный случай, показывающий, что ИИ автоматизирует в киберпреступности всю цепочку: от написания убедительных писем до анализа захваченной учётной записи и выбора цели мошенничества. Изъятие 50 сайтов остановило сервис, но модель подписки за 500 долларов в месяц указывает, что подобные сервисы можно быстро воссоздать. Наиболее вероятный путь — скорое возвращение аналогичных сервисов на новой инфраструктуре.

Возможные последствия

  • Безопасность корпоративной почтыНегативноНедели

    Использование входа по коду устройства для доступа без пароля повышает потребность организаций в ограничении и мониторинге этого процесса.

  • Правоприменение против киберпреступностиПозитивно1–6 месяцев

    Совместная работа по решению суда, частных партнёров и британской полиции даёт действующую модель противодействия трансграничным киберпреступным сервисам.

  • Организации в ТурцииНегативно1–6 месяцев

    Турецкие компании, использующие Microsoft 365, также уязвимы для фишинга с кодом устройства; хотя Турция в списке жертв не упоминается, метод масштабируется на любой язык с помощью ИИ-перевода.

Вероятные сценарии

  1. 1
    Возвращение на новой инфраструктуре55 %

    Операторы или их подражатели воссоздают аналогичный ИИ-сервис на новых доменах.

    Что отслеживать: Отчёты компаний по кибербезопасности о новых фишинговых кампаниях с кодом устройства

  2. 2
    Окончательный удар30 %

    Аресты и изъятия прекращают работу сервиса, следуют новые аресты и обвинения.

    Что отслеживать: Объявление Столичной полиции о предъявлении обвинений

  3. 3
    Выявляется широкая волна взломов15 %

    По данным с изъятой инфраструктуры раскрываются новые пострадавшие организации и крупные финансовые потери.

    Что отслеживать: Обновления Health-ISAC и Microsoft с уведомлениями жертв

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Захваченных почтовых ящиков▼ 12 000+
  • Изъятых сайтов▲ 50

Источники

  1. Microsoft On the Issues — Ликвидация EvilTokens: ИИ-чат-бот, созданный для киберпреступности
  2. The Record — В Великобритании арестованы двое после ликвидации Microsoft ИИ-чат-бота EvilTokens для киберпреступников