Microsoft сообщила о закрытии сервиса EvilTokens, который воровал доступ к почтовым ящикам через поддельные запросы на ввод кода подтверждения. По оценке компании, схема затронула более 12 000 ящиков в свыше 10 000 организаций.

История важна не только для специалистов. Она показывает, как мошенники превращают обычную процедуру входа в ловушку: жертва сама вводит код на легитимной странице, а злоумышленник получает доступ к аккаунту.

Что произошло и почему это важно

По данным Microsoft, EvilTokens работал как коммерческий сервис для кражи учётных данных и последующих мошеннических действий. Сервис использовал автоматизацию и инструменты на базе искусственного интеллекта на разных этапах атаки — от подготовки приманки до анализа содержимого ящика.

Для бизнеса это особенно опасно. Почта часто хранит счета, договоры, переписку с подрядчиками и инструкции для платежей. Если злоумышленник получает к ней доступ, он может не только читать письма, но и подменять реквизиты, создавать правила пересылки и готовить новые атаки.

О похожем риске мы уже писали в разборе как цифровой след помог раскрыть схему отмывания денег: одна утечка или компрометация аккаунта быстро превращается в цепочку финансовых проблем.

Как работала схема

EvilTokens опирался на фишинг (от англ. phishing — выуживание): человеку присылали письмо с правдоподобной темой — счёт, запрос коммерческого предложения, общий файл. После клика он попадал на страницу, где видел код и кнопку перехода к входу.

Дальше всё выглядело как обычная авторизация. Пользователь вводил код на настоящей странице сервиса, а на стороне атакующего сервер выдавал токены доступа. Эти токены позволяли оставаться в сессии, читать почту и иногда добавлять новые устройства или скрытые правила в ящике.

Именно здесь кроется главная опасность. Пользователь не передаёт пароль напрямую, поэтому многие думают, что риска нет. На деле мошенники получают не хуже — устойчивый доступ к аккаунту.

Какие у защиты есть варианты

Один подход — жёсткая проверка входа

Самый надёжный путь для компаний — следить за аномалиями в авторизации: новыми устройствами, странными правилами в почте, входами из необычных локаций и частыми запросами кодов. Это не романтическая защита «на всякий случай», а обычная гигиена доступа.

Плюс в том, что такой контроль ловит атаку на ранней стадии. Минус — без настроек и обучения сотрудников он быстро превращается в шум из ложных срабатываний.

Второй подход — обучение людей

Письмо с просьбой срочно ввести код или перейти по ссылке часто выглядит убедительно именно для неподготовленного сотрудника. Поэтому короткие разборы таких сценариев работают лучше длинных инструкций.

Здесь помогает простое правило: если система просит ввести код неожиданно, лучше остановиться и отдельно проверить источник запроса. Это особенно важно для бухгалтерии, закупок и всех, кто работает с платежами.

Третий подход — защита почты и токенов

Компании стоит ограничивать срок жизни сессий, следить за правилами пересылки и подключать контроль подозрительных OAuth-согласий. Для удалённых сотрудников и фрилансеров полезен отдельный защищённый канал работы с корпоративной почтой — как, например, вариант для защищённого подключения удалённой команды, если речь идёт о доступе к внутренним сервисам вне офиса.

Плюс этого подхода — он снижает риск того, что один украденный сеанс станет постоянным входом в систему. Минус — его нужно настраивать централизованно, а не полагаться на личную дисциплину пользователя.

Четвёртый подход — разбор инцидента по следам

Если подозрение уже есть, важно быстро проверить правила в почтовом ящике, список подключённых устройств и журналы входа. В ряде случаев именно эти следы показывают, что доступ уже живёт своей жизнью без ведома владельца.

Полезно держать под рукой материал сквозное шифрование не скрывает метаданные переписки: он хорошо объясняет, почему приватность переписки — это не только текст сообщений, но и контекст вокруг них.

Кому что подходит

Обычному пользователю достаточно внимательности к письмам, отдельной проверки неожиданных кодов и включённой многофакторной защиты там, где она доступна. Если письмо просит срочно «подтвердить» вход, это уже повод насторожиться.

Малому бизнесу нужен минимальный набор контроля: журнал входов, правила на пересылку, ограничение на новые устройства и регулярный инструктаж сотрудников. Среднему и крупному — ещё и централизованный мониторинг почты, чтобы ловить массовые попытки входа и необычные сессии.

Если человек работает с публичными сетями, к этому стоит добавить более аккуратную сетевую гигиену и защищённый канал связи для рабочих аккаунтов. Это не лечит фишинг, но помогает не отдавать сессию на ровном месте.

Что делать прямо сейчас

  • Проверьте, включена ли многофакторная защита на почте и рабочих аккаунтах.
  • Посмотрите, нет ли в почтовом ящике новых правил пересылки и скрытых фильтров.
  • Проверьте список подключённых устройств и завершите лишние сеансы.
  • Объясните сотрудникам, что неожиданный запрос кода — повод остановиться и перепроверить источник.
  • Настройте уведомления о входах с новых устройств и из новых мест.
  • Удалите старые и ненужные приложения с доступом к почте.
  • Для работы вне офиса используйте отдельный защищённый канал доступа к корпоративным ресурсам.
  • При подозрении на компрометацию сразу меняйте пароль и проверяйте журнал активности.
Поделиться: