Более 12 000 почтовых ящиков в 10 000 организаций по всему миру — таков масштаб вреда от платформы EvilTokens, которую Microsoft и правоохранители вывели из строя. История показала неприятную вещь: для захвата корпоративной почты злоумышленникам не всегда нужен пароль.
Что произошло и почему это важно
EvilTokens работала как фишинговая платформа по модели PhaaS — phishing as a service, то есть «фишинг как услуга». Сервис появился в феврале 2026 года и атаковал учетные записи Microsoft через device-code-фишинг: жертве подсовывали код авторизации и убеждали ввести его на настоящей странице входа.
В результате пользователь сам подтверждал доступ для чужого клиента, а Microsoft выдавала атакующему токены доступа. После этого злоумышленник мог читать почту, искать переписку о счетах и платежах, а затем готовить BEC-атаки — мошеннические письма от имени сотрудника или подрядчика.
Характерная деталь: простая смена пароля не всегда закрывает проблему. Если не отозвать активные токены и сессии, доступ может сохраниться.
Как работала схема EvilTokens
Сценарий был цинично прост. Атакующий запрашивал у Microsoft код для нового устройства, затем отправлял его жертве в письме и убеждал ввести на легитимной странице входа.
Человек видел настоящий интерфейс Microsoft, вводил учетные данные и подтверждал вход через многофакторную аутентификацию, если система этого требовала. После этого сервис выдавал атакующему access- и refresh-токены — и пароль уже не был нужен.
Дальше платформа шла глубже: анализировала почту через Microsoft Graph, искала разговоры о платежах и счетах, выясняла, кто в компании согласует переводы и кто с кем общается по рабочим вопросам. Это помогало выбрать следующую цель и сделать письмо правдоподобнее.
Похожая логика встречается и в других атаках, где злоумышленники играют не на взломе системы, а на доверии пользователя. Мы уже разбирали, как фишинговые коды ломают почту, а в материале про сквозное шифрование и метаданные переписки видно, сколько лишнего о нас может выдавать обычная переписка.
Какие меры сработали против платформы
Microsoft получила разрешение суда на захват инфраструктуры EvilTokens. В итоге изъяли 50 сайтов и отключили более 150 связанных доменов. К операции подключились не только специалисты Microsoft, но и Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation и TRM Labs.
Полиция Великобритании также сообщила о задержании двух мужчин 32 и 38 лет, которых подозревают в администрировании сервиса. Позже их отпустили под залог на время расследования.
Для обычных компаний главный вывод тут не про громкую спецоперацию, а про повседневную гигиену доступа. Если сотрудник вводит код в ответ на письмо, а потом еще и подтверждает вход в легитимной форме, защита паролем уже не спасает.
Кому стоит сделать выводы уже сейчас
Больше всего рискуют компании, где почта — это не просто переписка, а вход в счета, документы и внутренние сервисы. Финансы, строительство, недвижимость, медицина, оптовая торговля и образование — именно такие отрасли оказались среди пострадавших.
Но урок универсален. Одна и та же схема может ударить по бухгалтерии, продажам или руководству — по любому сотруднику, который получает письма «срочно подтвердить доступ», «перевыпустить вход» или «ввести код для устройства».
Если сотрудник работает из чужой сети или в дороге, полезно держать под рукой дополнительный слой защиты для банковских операций вместе с менеджером паролей и 2FA. Это не снимает риски фишинга, но помогает не превратить одно письмо в потерю доступа ко всем рабочим ресурсам.
Что делать прямо сейчас
- Проверьте, как в вашей компании отзываются активные сессии и токены после смены пароля.
- Объясните сотрудникам, что код из письма нельзя вводить «для подтверждения устройства» без проверки с ИБ-службой.
- Убедитесь, что многофакторная аутентификация не заменяет контроль сессий.
- Настройте уведомления о новых входах и нетипичных устройствах.
- Ограничьте доступ к почте и критичным сервисам по принципу минимальных прав.
- Проверьте, есть ли у вас политика на случай BEC-атаки и быстрая процедура заморозки платежей.
- Обновите внутреннюю памятку по фишингу кодов и подмене страниц входа.
- Держите под рукой инструмент для защищенной работы в чужой сети, если сотрудники часто подключаются вне офиса.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.