中II 网络战与关键基础设施2026年9月22日, 星期二
微软与伦敦警方捣毁AI驱动的EvilTokens服务,该服务曾攻陷1万多家机构的1.2万个电子邮箱
微软于2026年9月22日宣布,已查封AI驱动的网络钓鱼和诈骗服务EvilTokens旗下50个网站,并使150多个域名失效。该服务与1万多家机构的1.2万多个电子邮箱遭攻陷有关;伦敦警方逮捕了分别为32岁和38岁的2人。
根据微软9月22日的声明,此次行动经美国弗吉尼亚东区联邦地区法院批准,并由医疗行业信息共享组织Health-ISAC作为共同原告参与。EvilTokens于2026年2月开始运营,通过Telegram以1500美元入门费和每月500美元订阅费出售。据微软称,受害者主要集中在美国、加拿大、英国、澳大利亚、印度和法国;受影响行业包括批发分销、建筑、金融服务、房地产、高等教育和医疗。Cloudflare、Coinbase、OpenAI、Railway、SpyCloud、Shadowserver Foundation和TRM Labs为行动提供了支持。
据The Record报道,该服务利用智能电视、打印机和会议设备所用的设备代码登录流程中的漏洞,无需窃取密码即可访问账户;其AI模块会对被攻陷的电子邮件进行摘要和翻译,突出财务往来并推荐潜在目标。据微软称,伦敦警察厅网络犯罪部门于9月11日逮捕了两名分别为32岁和38岁的男子。这是微软数字犯罪部门约20年来第40次经法院批准的行动,也是首次针对端到端AI驱动网络犯罪服务的行动。
截至9月24日,两名被捕者的具体身份、他们将面临的具体指控,以及所有受害机构蒙受的总经济损失,均无法得到核实。
Talay 研判
结论
EvilTokens是首个重大案例,表明人工智能已在网络犯罪中实现全链条自动化:从撰写具有说服力的邮件,到分析被攻陷账户并挑选诈骗目标。查封50个网站虽使服务停摆,但每月500美元的订阅模式表明类似服务可能迅速重建。最可能的路径是类似服务很快借助新基础设施卷土重来。
可能影响
- 企业邮件安全负面数周内
设备代码登录流程被用于无密码访问,使机构更需要限制和监控这一流程。
- 网络犯罪执法正面1至6个月
法院授权、私营部门伙伴与英国警方协同作战,为打击跨境网络犯罪服务提供了一个行之有效的模式。
- 土耳其机构负面1至6个月
使用Microsoft 365的土耳其企业同样易受设备代码钓鱼攻击;尽管受害者名单中未出现土耳其,但同样的手法可借助AI翻译在任何语言中规模化。
可能情形(按概率排序)
- 1以新基础设施卷土重来55%
运营者或其模仿者使用新域名重建类似的AI驱动服务。
观察指标: 安全公司关于新一轮设备代码钓鱼活动的报告
- 2遭受持久打击30%
逮捕和查封终结该服务,随后出现更多逮捕和指控。
观察指标: 伦敦警察厅的起诉公告
- 3大范围泄露浮出水面15%
借助查封基础设施中获得的数据,更多受害机构和巨额经济损失被公布。
观察指标: Health-ISAC和微软的受害者通报更新
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 被攻陷的电子邮箱▼ 1.2万+
- 被查封网站▲ 50