Code & Chain · Signal Desk

微軟下架 EvilTokens 裝置碼釣魚服務,涉及約 1.2 萬個信箱遭入侵

原始來源InfoSec Today

摘要

微軟低調下架 EvilTokens 裝置碼釣魚服務,這是一個以 AI 自動化商業電子郵件詐騙(BEC)的釣魚即服務平台,關聯約 1.2 萬個遭入侵信箱,威脅集團代號 Storm-2992。該平台利用 OAuth 2.0 裝置授權流程取得已驗證工作階段而不必竊取密碼,並提供 AI 聊天機器人分析受害者信箱、找出可信任關係與付款授權,再以 AI 摘要翻譯郵件、繪製組織角色、草擬針對性詐騙信。營運模式為每月 500 美元訂閱,另附誘餌製作與反機器人轉址工具。Coinbase 指出四個 Tron 地址在 2025 年 10 月至 2026 年 6 月間帶來約 110 萬美元平台收入。行動由微軟會同…

重點整理

  • 企業應重新檢視 OAuth 裝置碼授權政策與信箱異常登入告警,金融與加密業者則需強化帳號濫用與付款授權監控。
  • 裝置碼授權是不需要密碼就能接管帳號的常見破口,理解其運作可協助企業檢視自身登入與異常監控設定。

編輯說明

本頁是 Code & Chain 對公開來源的編輯摘要,可能使用 AI 輔助整理並經自動化流程發布。請以原始來源為準;內容不構成投資、法律或稅務建議。