Microsoft triệt phá EvilTokens: Dịch vụ Phishing sử dụng AI gây hại cho 12.000 tài khoản
Microsoft vừa phối hợp cùng các đối tác quốc tế triệt phá EvilTokens, một nền tảng Phishing-as-a-Service (PhaaS) sử dụng AI để tự động hóa các cuộc tấn công chiếm đoạt tài khoản email và lừa đảo tài...
- Giọng nữ Bắc
Microsoft vừa thông báo về việc triệt phá thành công EvilTokens, một dịch vụ phishing tinh vi được vận hành theo mô hình Phishing-as-a-Service (PhaaS). Nền tảng này được ghi nhận đã sử dụng trí tuệ nhân tạo (AI) trong mọi giai đoạn của chuỗi tấn công, gây ảnh hưởng đến hơn 12.000 hộp thư điện tử tại hơn 10.000 tổ chức trên toàn cầu.
Table Of Content
Cơ chế tấn công của EvilTokens
Được theo dõi dưới định danh Storm-2992, các đối tượng đứng sau EvilTokens đã lạm dụng luồng ủy quyền thiết bị (OAuth 2.0 device authorization flow). Thay vì đánh cắp mật khẩu trực tiếp, kẻ tấn công lừa nạn nhân nhập mã thiết bị vào trang đăng nhập hợp lệ của Microsoft (như microsoft.com/devicelogin). Sau khi nạn nhân xác thực, kẻ tấn công sẽ nhận được các access token và refresh token, cho phép chúng duy trì quyền truy cập vào tài khoản mà không cần mật khẩu, ngay cả khi người dùng đã đổi mật khẩu sau đó.
Sức mạnh từ AI
Điểm khác biệt của EvilTokens nằm ở việc tích hợp AI để tối ưu hóa quy trình lừa đảo (BEC – Business Email Compromise). Hệ thống này có khả năng:
- Phân tích hộp thư của nạn nhân để xác định các mối quan hệ tin cậy, hóa đơn thanh toán và các giao dịch tài chính tiềm năng.
- Tự động soạn thảo email giả mạo dựa trên văn phong của các liên hệ tin cậy để đánh lừa nạn nhân.
- Hỗ trợ dịch thuật, tóm tắt email và lập bản đồ vai trò tổ chức để chọn mục tiêu tấn công hiệu quả nhất.
Quy mô và sự phối hợp quốc tế
Chiến dịch triệt phá được thực hiện với sự ủy quyền của Tòa án Quận Đông Virginia (Hoa Kỳ), cùng sự tham gia của nhiều đối tác như Cloudflare, Coinbase, OpenAI, SpyCloud và TRM Labs. Cảnh sát Anh cũng đã bắt giữ hai nghi phạm liên quan đến hoạt động này vào ngày 11/9/2026.
Theo dữ liệu từ Coinbase, nền tảng này đã thu về khoảng 1,1 triệu USD thông qua các giao dịch tiền điện tử. EvilTokens cung cấp nhiều gói dịch vụ khác nhau, từ các liên kết bắt giữ thông tin Office 365 đến các công cụ gửi email SMTP, với mức phí hàng tháng là 500 USD.
Microsoft đã tiến hành vô hiệu hóa 50 trang web và hơn 150 tên miền liên quan đến cơ sở hạ tầng của EvilTokens. Các chuyên gia an ninh mạng cảnh báo rằng việc sử dụng AI để hạ thấp rào cản kỹ thuật cho tội phạm mạng đang trở thành một xu hướng nguy hiểm, biến các cuộc tấn công phức tạp thành những dịch vụ thương mại có thể tiếp cận bởi bất kỳ ai.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.