Η Microsoft ανακοίνωσε την εξάρθρωση του EvilTokens, μιας προηγμένης πλατφόρμας «phishing-as-a-service» (PhaaS) που αξιοποιούσε τεχνητή νοημοσύνη για να αυτοματοποιεί σημαντικά στάδια κυβερνοεπιθέσεων. Σύμφωνα με τα στοιχεία της εταιρείας, η υπηρεσία συνδέεται με την παραβίαση περισσότερων από 12.000 λογαριασμών Μicrosoft 365 σε πάνω από 10.000 οργανισμούς παγκοσμίως, αποκαλύπτοντας το πώς το κυβερνοέγκλημα μετατρέπεται σταδιακά σε μια οργανωμένη, συνδρομητική υπηρεσία.

Η υπόθεση αποκτά ιδιαίτερη σημασία επειδή το EvilTokens δεν περιοριζόταν στην υποκλοπή διαπιστευτηρίων. Η πλατφόρμα μπορούσε να βοηθήσει τους πελάτες της να αποκτήσουν πρόσβαση σε λογαριασμούς, να αναλύσουν τα περιεχόμενα των mailboxes και να εντοπίσουν επιχειρηματικές ευκαιρίες για απάτη.
Μια πλήρης «αλυσίδα» κυβερνοεγκλήματος ως υπηρεσία
Το EvilTokens φέρεται να λειτουργούσε από τον Φεβρουάριο του 2026 ως συνδρομητική υπηρεσία, συγκεντρώνοντας σε ένα ενιαίο περιβάλλον εργαλεία που μέχρι πρότινος απαιτούσαν σημαντικές τεχνικές γνώσεις.
Η αρχική εγγραφή κόστιζε περίπου 1.500 δολάρια, ενώ η μηνιαία συνδρομή ανερχόταν στα 500 δολάρια. Η προώθηση της υπηρεσίας γινόταν μέσω καναλιών στο Telegram, ακολουθώντας το μοντέλο που συναντάται όλο και συχνότερα στη σύγχρονη underground οικονομία του κυβερνοεγκλήματος.
Δείτε επίσης: Ψεύτικος εγκαταστάτης LastPass Authenticator εκμεταλλεύεται υπογεγραμμένο οδηγό της Microsoft
Στο επίκεντρο βρισκόταν ένας πίνακας ελέγχου και ένα chatbot, μέσω των οποίων οι χρήστες μπορούσαν να διαχειρίζονται διαφορετικά στάδια μιας επίθεσης. Όπως επισημαίνει η Μicrosoft, δραστηριότητες που απαιτούσαν εξειδίκευση σε ταυτότητες cloud, κοινωνική μηχανική και οικονομική απάτη έγιναν προσβάσιμες μέσα από μια έτοιμη διεπαφή.
Το phishing δεν ζητούσε τον κωδικό πρόσβασης
Ένα από τα πιο ενδιαφέροντα στοιχεία της εκστρατείας ήταν η αξιοποίηση του OAuth 2.0 device-code authentication flow της Microsoft.
Αντί οι επιτιθέμενοι να ζητούν από το θύμα να πληκτρολογήσει τον κωδικό πρόσβασής του σε μια ψεύτικη σελίδα, το phishing μήνυμα οδηγούσε τον χρήστη σε μια διαδικασία που έμοιαζε νόμιμη. Το θύμα λάμβανε έναν προσωρινό κωδικό και καλούνταν να τον εισαγάγει στην επίσημη σελίδα σύνδεσης συσκευών της Μicrosoft.
Με αυτόν τον τρόπο, ο χρήστης μπορούσε να ολοκληρώσει μια πραγματική διαδικασία ελέγχου ταυτότητας, χωρίς να αντιληφθεί ότι ουσιαστικά παραχωρούσε στους επιτιθέμενους πρόσβαση μέσω έγκυρου session token.
Αυτό είναι κρίσιμο, καθώς η επίθεση μετατοπίζει το επίκεντρο από την κλοπή κωδικών πρόσβασης στην κατάχρηση νόμιμων μηχανισμών ταυτοποίησης.
AI chatbot που «διάβαζε» τα εταιρικά emails
Η πραγματική ισχύς του EvilTokens, ωστόσο, βρισκόταν στο επόμενο στάδιο. Μετά την παραβίαση ενός λογαριασμού, το ενσωματωμένο AI chatbot μπορούσε να αναλύσει το περιεχόμενο του γραμματοκιβωτίου και να εντοπίσει πληροφορίες χρήσιμες για οικονομική απάτη.
Η τεχνητή νοημοσύνη μπορούσε να αναζητήσει στοιχεία για τιμολόγια, πληρωμές, επιχειρηματικές σχέσεις, υπευθύνους οικονομικών τμημάτων και προηγούμενες συνομιλίες. Έτσι, οι επιτιθέμενοι δεν χρειαζόταν να μελετούν χειροκίνητα χιλιάδες μηνύματα.
Με βάση τα δεδομένα αυτά, το σύστημα μπορούσε να προτείνει πιθανούς στόχους πλαστοπροσωπίας και να βοηθήσει στη σύνταξη μηνυμάτων που έμοιαζαν με πραγματικές επαγγελματικές επικοινωνίες. Πρόκειται για μια εξέλιξη που ενισχύει σημαντικά τις επιθέσεις Business Email Compromise (BEC).

Από το phishing στην οικονομική απάτη
Το μοντέλο του EvilTokens δείχνει γιατί η παραβίαση ενός εταιρικού email μπορεί να έχει συνέπειες πολύ μεγαλύτερες από την απλή απώλεια πρόσβασης σε έναν λογαριασμό.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Microsoft: Νέο πρόγραμμα bug bounty για το AI-powered Bing
Ένας εισβολέας που αποκτά πρόσβαση σε ένα γραμματοκιβώτιο μπορεί να παρακολουθεί συνομιλίες, να κατανοεί τις εσωτερικές διαδικασίες μιας εταιρείας και να περιμένει την κατάλληλη στιγμή για να παρέμβει σε μια πραγματική οικονομική συναλλαγή.
Η AI επιταχύνει αυτή τη διαδικασία, καθώς μπορεί να λειτουργήσει ως αυτοματοποιημένος αναλυτής επιχειρηματικών δεδομένων. Αυτό μειώνει το απαιτούμενο ανθρώπινο κόστος για τους εγκληματίες και αυξάνει τη δυνατότητα στόχευσης πολλών οργανισμών ταυτόχρονα.
Χιλιάδες οργανισμοί σε πολλές χώρες
Σύμφωνα με τη Microsoft, τα θύματα προέρχονταν από διαφορετικούς κλάδους, μεταξύ των οποίων η χονδρική διανομή, οι κατασκευές, οι χρηματοοικονομικές υπηρεσίες, τα ακίνητα, η ανώτατη εκπαίδευση και η υγειονομική περίθαλψη.
Η δραστηριότητα επεκτάθηκε σε Βόρεια Αμερική, Ηνωμένο Βασίλειο, Γαλλία, Ινδία και Αυστραλία, γεγονός που καταδεικνύει τον διεθνή χαρακτήρα της υποδομής.
Παράλληλα, η Coinbase εντόπισε περίπου 1,1 εκατομμύριο δολάρια σε έσοδα που συνδέονται με περισσότερες από 700 διαφορετικές διευθύνσεις κρυπτονομισμάτων και σχετίζονται με την επιχείρηση EvilTokens.
Η Microsoft κατέσχεσε δεκάδες υποδομές EvilTokens
Η εξάρθρωση πραγματοποιήθηκε έπειτα από δικαστική εντολή ομοσπονδιακού δικαστηρίου των ΗΠΑ, η οποία επέτρεψε στη Microsoft να κατασχέσει 50 ιστότοπους και περισσότερα από 150 σχετικά domains.
Στην επιχείρηση συμμετείχαν επίσης συνεργάτες από τον κλάδο της κυβερνοασφάλειας και τις αρχές επιβολής του νόμου. Στο Ηνωμένο Βασίλειο συνελήφθησαν δύο άνδρες, ηλικίας 32 και 38 ετών, οι οποίοι θεωρούνται ύποπτοι για τη λειτουργία της τεχνολογικής υποδομής της υπηρεσίας. Αφέθηκαν ελεύθεροι με αστυνομική εγγύηση, ενώ συνεχίζονται οι έρευνες και η εγκληματολογική εξέταση των ψηφιακών συσκευών που κατασχέθηκαν.
Δείτε επίσης: Microsoft: Η εξάρθρωση του Tycoon2FA μείωσε κατά 92% τις επιθέσεις phishing

Τι πρέπει να κάνουν οι οργανισμοί
Η υπόθεση EvilTokens αναδεικνύει την ανάγκη για ισχυρότερες άμυνες απέναντι στο device-code phishing. Οι οργανισμοί θα πρέπει να αξιοποιούν πολιτικές Conditional Access που περιορίζουν όπου είναι δυνατόν τη χρήση device-code authentication, να εφαρμόζουν αυστηρούς κανόνες για εφαρμογές και συσκευές και να παρακολουθούν ασυνήθιστες προσπάθειες ελέγχου ταυτότητας.
Εξίσου σημαντική είναι η γρήγορη ανίχνευση ύποπτων sessions και η περιορισμένη διάρκεια ζωής των tokens πρόσβασης. Σε περίπτωση παραβίασης λογαριασμού, δεν αρκεί η αλλαγή κωδικού πρόσβασης. Απαιτείται ανάκληση ενεργών sessions και tokens, έλεγχος των εφαρμογών που έχουν λάβει δικαιώματα και αναζήτηση κανόνων προώθησης ή άλλων μηχανισμών που μπορεί να εγκαταστάθηκαν στο mailbox.
Η εξάρθρωση του EvilTokens αποτελεί σημαντικό πλήγμα για τη συγκεκριμένη υποδομή, όμως το επιχειρηματικό μοντέλο πίσω από το PhaaS παραμένει. Η τεχνητή νοημοσύνη μειώνει το τεχνικό εμπόδιο για τους εγκληματίες και επιτρέπει την αυτοματοποίηση εργασιών που παλαιότερα απαιτούσαν ανθρώπινη εμπειρία.
Το σημαντικότερο συμπέρασμα για τις επιχειρήσεις είναι ότι ένα παραβιασμένο mailbox μπορεί πλέον να αξιοποιηθεί σχεδόν αμέσως ως πηγή πληροφοριών για στοχευμένη απάτη. Η προστασία, επομένως, δεν μπορεί να βασίζεται μόνο στην αποτροπή της κλοπής κωδικών, αλλά πρέπει να καλύπτει ολόκληρο τον κύκλο ζωής της ταυτότητας, των tokens και της πρόσβασης στα εταιρικά δεδομένα.
