
Работа инфраструктуры EvilTokens нарушена; Microsoft сообщает о компрометации более 12 000 почтовых ящиков
Microsoft сообщает, что совместно с партнерами нарушила работу инфраструктуры EvilTokens. Исследование компании связывает сервис с BEC-кампаниями, в результате которых были скомпрометированы более 12 000 почтовых ящиков в более чем 10 000 организаций.
Согласно исследованию, опубликованному Microsoft 22 сентября 2026 года, EvilTokens помогал проводить кампании по компрометации корпоративной электронной почты (BEC), в результате которых были скомпрометированы более 12 000 почтовых ящиков в более чем 10 000 организаций по всему миру. Это выводы исследования Microsoft, а не точные данные о числе пострадавших, подтвержденные независимой проверкой.
Нарушение работы инфраструктуры не устранило угрозу
Подразделение Microsoft по борьбе с цифровыми преступлениями (DCU) сообщило, что совместно с партнерами нарушило работу инфраструктуры, использовавшейся для функционирования EvilTokens. По сообщению BleepingComputer, инфраструктура не была полностью выведена из строя и угроза сохраняется.
По данным BleepingComputer, в Великобритании в рамках расследования дела EvilTokens были арестованы двое подозреваемых. The Record сообщил, что позднее обоих освободили под залог, а полицейское расследование продолжается.
Как злоумышленники используют аутентификацию по коду устройства
Microsoft сообщает, что злоумышленники, использующие EvilTokens, могут в своих целях применять штатный механизм аутентификации по коду устройства. Злоумышленник запускает этот процесс и отправляет пользователю код, используя фишинговую приманку. Если пользователь введет код, он может, сам того не зная, авторизовать сеанс злоумышленника и тем самым предоставить ему доступ к учетной записи без раскрытия пароля.
В другом наборе данных используется иной показатель
В наборе данных SpyCloud, на который ссылается BleepingComputer, указано более 8 708 скомпрометированных учетных записей в 6 585 корпоративных почтовых доменах в 79 странах. Охват данных и единица измерения отличаются от использованных Microsoft при подсчете почтовых ящиков, поэтому этот набор данных не следует считать независимым подтверждением показателя более 12 000.
Рекомендации Microsoft по аутентификации по коду устройства
Microsoft рекомендует блокировать аутентификацию по коду устройства везде, где это возможно. Для устройств Teams, которым необходим этот механизм, компания советует ограничить исключение конкретными ресурсными учетными записями устройств Teams и исключить ресурс Device Registration Service из соответствующей политики Conditional Access.


