微软数字犯罪部门 9 月 22 日披露 EvilTokens 的运作方式,并称已联合合作方和执法机构采取法院授权行动。微软表示,相关行动接管了 50 个运营网站、停用了 150 多个域名;调查还把该平台与超过 1.2 万个被入侵邮箱和 1 万多个组织联系起来。以上数量和调查判断均来自微软的公开说明。
微软称,EvilTokens 使用 AI 工具分析邮箱内容、寻找财务关系、筛选目标,并生成看起来像可信联系人发出的诈骗话术。它把账号入侵、信息整理和后续欺诈准备串成服务链,使攻击者不必单独搭建每一个步骤。微软没有把这描述成通用 AI 的必然结果,而是把它列为网络犯罪分子滥用自动化和被盗凭证的具体案例。
对企业而言,防护重点仍然是多因素认证、邮箱异常登录检测、最小权限和付款流程中的二次核验。公开披露的数字不能替代企业自身的取证,也不代表所有同类攻击都会呈现相同特征;EvilTokens 的站点处置和域名停用属于此次行动的结果,后续是否出现迁移或仿冒服务还需要持续观察。