Пароль больше не главный барьер: EvilTokens заставляла пользователей самим подтверждать доступ злоумышленникам на настоящей странице Microsoft, а затем передавала клиентам сервиса рабочие токены. За несколько месяцев платформа помогла скомпрометировать более 12 тысяч почтовых ящиков в свыше 10 тысяч организаций по всему миру. Microsoft и партнёры 22 сентября сообщили о срыве инфраструктуры EvilTokens.
Атака строилась вокруг OAuth 2.0 Device Code, механизма для входа на устройствах с неудобным вводом, например телевизорах, принтерах и конференц-системах. Преступник запрашивал код для своей сессии, а жертву убеждали ввести его на официальной странице Microsoft. Похожую авторизацию по коду устройства уже применяли в кампаниях против Microsoft 365 под видом сообщений о зарплатах и корпоративных льготах.
После подтверждения кода атакующий получал токен и мог работать с почтой от имени пользователя. Пароль при такой схеме преступнику вообще не требовался, а многофакторная аутентификация не останавливала атаку, поскольку жертва сама проходила штатную проверку. Проблема знакома по другим схемам перехвата сессий, хотя EvilTokens добиралась до токенов через легитимный Device Code Flow, а не через прокси между пользователем и сайтом.
Простая смена пароля тоже могла не закрыть доступ. Пока украденные сессии и токены оставались действительными, злоумышленник сохранял доступ к ящику. В отдельных атаках преступники регистрировали дополнительные устройства, создавали правила входящей почты для сокрытия переписки и использовали Microsoft Graph, чтобы быстро восстановить структуру компании и найти сотрудников с ценными правами.
После захвата почты в дело вступал встроенный ИИ-помощник EvilTokens. Система просматривала тысячи писем, переводила переписку, искала счета, банковские переводы, руководителей и сотрудников с правом распоряжаться деньгами. ИИ также определял доверенные деловые связи, предлагал подходящие сценарии мошенничества и готовил сообщения от имени знакомых жертве людей.
EvilTokens превратила подобную цепочку в коммерческий сервис. Группу разработчиков Microsoft отслеживает под обозначением Storm-2992. Доступ продавали через Telegram за $1500 при подключении и ещё $500 в месяц. В панели были десятки шаблонов фишинга, инструменты рассылки, настройка страниц и средства дальнейшей работы с захваченными аккаунтами. Microsoft также обнаружила признаки того, что значительную часть самой платформы разработчики создавали при помощи ИИ.
Для остановки сервиса Microsoft и партнёры провели операцию, после которой под контроль перешли 50 сайтов, а более 150 связанных доменов отключили. В Великобритании полиция 11 сентября задержала двух мужчин 32 и 38 лет по подозрению в причастности к работе EvilTokens. После изъятия цифровой техники обоих отпустили под залог на время расследования.
Собранные данные SpyCloud позволили связать EvilTokens как минимум с 8708 уникальными захваченными аккаунтами на 6585 корпоративных почтовых доменах в 79 странах. Первые обнаруженные записи относятся к 18 февраля 2026 года. Microsoft, располагающая собственными данными об атаках, оценивает общий масштаб выше: более 12 тысяч ящиков в свыше 10 тысяч организаций.
Microsoft советует полностью запрещать Device Code Flow там, где сотрудники и техника им не пользуются, а необходимые исключения ограничивать конкретными учётными записями устройств. При подозрении на компрометацию одного сброса пароля недостаточно. Администраторам нужно отозвать действующие токены и сессии, проверить регистрацию новых устройств, правила почтового ящика и необычную активность Microsoft Graph.
Массовое распространение подобной техники началось задолго до нынешней операции. Весной количество атак через Device Code выросло в 37 раз, а готовые наборы по модели «фишинг как услуга» резко снизили порог входа для менее опытных преступников.
К лету инфраструктура EvilTokens стала ещё сложнее. Связанный набор ARToken научился прятать атаку за легитимными ресурсами Microsoft, использовать реальные деловые связи и управлять перепиской уже после захвата аккаунта.
Главная проблема выходит далеко за пределы EvilTokens. Пароль и второй фактор защищают момент входа, но действующий токен представляет уже подтверждённую сессию. Поэтому после его кражи двухфакторная аутентификация сама по себе не возвращает контроль над аккаунтом.
