跳至正文
地区欧洲

中II 网络战与关键基础设施2026年9月22日, 星期二

微软与伦敦警方捣毁AI驱动的EvilTokens服务,该服务曾攻陷1万多家机构的1.2万个电子邮箱

微软于2026年9月22日宣布,已查封AI驱动的网络钓鱼和诈骗服务EvilTokens旗下50个网站,并使150多个域名失效。该服务与1万多家机构的1.2万多个电子邮箱遭攻陷有关;伦敦警方逮捕了分别为32岁和38岁的2人。

伦敦位置

根据微软9月22日的声明,此次行动经美国弗吉尼亚东区联邦地区法院批准,并由医疗行业信息共享组织Health-ISAC作为共同原告参与。EvilTokens于2026年2月开始运营,通过Telegram以1500美元入门费和每月500美元订阅费出售。据微软称,受害者主要集中在美国、加拿大、英国、澳大利亚、印度和法国;受影响行业包括批发分销、建筑、金融服务、房地产、高等教育和医疗。Cloudflare、Coinbase、OpenAI、Railway、SpyCloud、Shadowserver Foundation和TRM Labs为行动提供了支持。

据The Record报道,该服务利用智能电视、打印机和会议设备所用的设备代码登录流程中的漏洞,无需窃取密码即可访问账户;其AI模块会对被攻陷的电子邮件进行摘要和翻译,突出财务往来并推荐潜在目标。据微软称,伦敦警察厅网络犯罪部门于9月11日逮捕了两名分别为32岁和38岁的男子。这是微软数字犯罪部门约20年来第40次经法院批准的行动,也是首次针对端到端AI驱动网络犯罪服务的行动。

截至9月24日,两名被捕者的具体身份、他们将面临的具体指控,以及所有受害机构蒙受的总经济损失,均无法得到核实。

Talay 研判

结论

EvilTokens是首个重大案例,表明人工智能已在网络犯罪中实现全链条自动化:从撰写具有说服力的邮件,到分析被攻陷账户并挑选诈骗目标。查封50个网站虽使服务停摆,但每月500美元的订阅模式表明类似服务可能迅速重建。最可能的路径是类似服务很快借助新基础设施卷土重来。

可能影响

  • 企业邮件安全负面数周内

    设备代码登录流程被用于无密码访问,使机构更需要限制和监控这一流程。

  • 网络犯罪执法正面1至6个月

    法院授权、私营部门伙伴与英国警方协同作战,为打击跨境网络犯罪服务提供了一个行之有效的模式。

  • 土耳其机构负面1至6个月

    使用Microsoft 365的土耳其企业同样易受设备代码钓鱼攻击;尽管受害者名单中未出现土耳其,但同样的手法可借助AI翻译在任何语言中规模化。

可能情形(按概率排序)

  1. 1
    以新基础设施卷土重来55%

    运营者或其模仿者使用新域名重建类似的AI驱动服务。

    观察指标: 安全公司关于新一轮设备代码钓鱼活动的报告

  2. 2
    遭受持久打击30%

    逮捕和查封终结该服务,随后出现更多逮捕和指控。

    观察指标: 伦敦警察厅的起诉公告

  3. 3
    大范围泄露浮出水面15%

    借助查封基础设施中获得的数据,更多受害机构和巨额经济损失被公布。

    观察指标: Health-ISAC和微软的受害者通报更新

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 被攻陷的电子邮箱▼ 1.2万+
  • 被查封网站▲ 50

来源

  1. Microsoft On the Issues — 捣毁EvilTokens:为网络犯罪打造的AI聊天机器人
  2. The Record — 微软捣毁面向网络犯罪分子的“EvilTokens”AI聊天机器人后,英国逮捕两人