EvilTokens 基础设施遭到打击;Microsoft 称逾 12,000 个邮箱遭入侵
新闻

EvilTokens 基础设施遭到打击;Microsoft 称逾 12,000 个邮箱遭入侵

阅读需 1 分钟

Microsoft 表示,已与合作伙伴联手扰乱 EvilTokens 基础设施的运行。其研究将该服务与商业电子邮件入侵(BEC)攻击活动联系起来,这些活动导致逾 10,000 家机构的 12,000 多个邮箱遭入侵。

根据 Microsoft 于 2026年9月22日发布的研究,EvilTokens 为商业电子邮件入侵(BEC)攻击活动提供了便利,导致 12,000 多个邮箱遭入侵,涉及全球逾 10,000 家机构。这些数字是 Microsoft 的研究结果,并非经独立核实的确切受害者总数。

打击行动并未消除威胁

Microsoft 数字犯罪打击部门(DCU)表示,已与合作伙伴联手扰乱用于运营 EvilTokens 的基础设施。BleepingComputer 报道称,此次行动未能将其彻底取缔,相关威胁仍然活跃。

据 BleepingComputer 报道,英国有两名嫌疑人在 EvilTokens 调查中被捕。The Record 报道称,两人随后均获保释,警方调查仍在继续。

设备代码流程如何遭到滥用

Microsoft 表示,使用 EvilTokens 的攻击者可以滥用合法的设备代码身份验证流程。攻击者先发起该流程,再利用钓鱼诱饵将代码发送给用户。如果用户输入该代码,就可能在不知情的情况下授权攻击者的会话,使攻击者在用户密码未泄露的情况下获得账户访问权限。

另一份数据集采用了不同的统计口径

BleepingComputer 引用的 SpyCloud 数据集显示,逾 8,708 个账户遭入侵,涉及 6,585 个企业邮箱域名,覆盖 79 个国家。该数据集的统计范围和计量单位与 Microsoft 的邮箱统计不同,因此不应将其视为对 12,000 多个邮箱这一数字的独立佐证。

Microsoft 对设备代码流程的建议

Microsoft 建议尽可能阻止设备代码流程。对于需要使用该流程的 Teams 设备,该公司建议仅允许特定的 Teams 设备资源账户作为例外,并将 Device Registration Service 资源从相关的条件访问策略中排除。

#eviltokens#设备代码钓鱼#bec#身份安全
返回全部资讯