Microsoft остановила работу ИИ-платформы EvilTokens, скомпрометировавшей 12 000 аккаунтов

Microsoft остановила работу инфраструктуры EvilTokens — сервиса, который автоматизировал массовый взлом учётных записей с помощью искусственного интеллекта (ИИ). По данным компании, через платформу были скомпрометированы 12 000 аккаунтов.

Microsoft остановила работу ИИ-платформы EvilTokens, скомпрометировавшей 12 000 аккаунтов
Microsoft остановила работу ИИ-платформы EvilTokens, скомпрометировавшей 12 000 аккаунтов

Главное

  • Злоумышленники получали готовый инструмент для атак без глубоких технических знаний.
  • ИИ адаптировал фишинговые письма и помогал обходить блокировки.
  • Сервис проверял похищенные пароли и сортировал их по типу аккаунтов.
  • Отключение инфраструктуры не устраняет угрозу полностью.
  • Многофакторная аутентификация остаётся базовой защитой от таких атак.

Microsoft остановила работу инфраструктуры EvilTokens — сервиса, который автоматизировал массовый взлом учётных записей с помощью искусственного интеллекта (ИИ). По данным компании, через платформу были скомпрометированы 12 000 аккаунтов. EvilTokens предлагал злоумышленникам полный цикл атаки: от генерации фишинговых страниц до кражи данных для входа и обхода многофакторной аутентификации. ИИ использовался для масштабирования атак: система адаптировала тексты писем под конкретные сервисы и оперативно создавала новые шаблоны, когда старые блокировались.

Такие платформы относятся к теневой модели «преступность как услуга». Вместо того чтобы самостоятельно писать вредоносный код, покупатель получает готовый инструмент с панелью управления. Это снижает порог входа: даже неопытный участник может запустить кампанию по сбору паролей и цифровых ключей доступа. В случае EvilTokens автоматизация затрагивала не только рассылку, но и обработку похищенных данных: сервис сам проверял валидность логинов, группировал их по типу учётной записи и передавал заказчику в удобном формате.

Отключение инфраструктуры не означает, что угроза исчезла. Операторы подобных сервисов часто переносят мощности на новые домены и возобновляют работу. Пользователям стоит включить многофакторную аутентификацию, использовать отдельные пароли для разных сервисов и обращать внимание на нестандартные запросы на подтверждение входа. Для организаций важно мониторить подозрительные входы и ограничивать права доступа.