22 сентября 2026 года Microsoft сообщила: через фишинговую платформу EvilTokens взломали более 12 тысяч почтовых ящиков в более чем 10 тысячах организаций. Доступ получали через штатную процедуру входа, а ИИ помогал выбирать цели для финансового мошенничества.

Защита электронной почты на рабочем компьютере

Сотрудника убеждали ввести код устройства на настоящей странице Microsoft. Так он разрешал чужой сеанс, а атакующий получал токен — цифровое разрешение на доступ к аккаунту. Пароль можно было не похищать: многофакторную проверку проходил сам сотрудник. Разбор механики Microsoft. ИИ изучал захваченную почту и помогал готовить сообщения от имени доверенных контактов. Microsoft с партнёрами захватила 50 сайтов и отключила более 150 дополнительных доменов, но сама схема атаки сохраняется. Сообщение от 22 сентября.

Huntress зафиксировала 344 затронутые организации за 2–19 марта 2026 года и связала кампанию с EvilTokens в обновлении от 23 марта. Это отдельная выборка, а не независимое подтверждение всех 12 тысяч взломанных ящиков.

Что это значит для бизнеса

  • Российским компаниям с Microsoft 365 стоит поручить администратору ограничить вход по коду устройства, оставив необходимые исключения. Доступность настроек проверьте в своей подписке. Рекомендации Huntress.
  • Объясните сотрудникам, почему нельзя вводить присланный код даже на настоящем сайте Microsoft. При подозрительном входе одной смены пароля недостаточно: администратору нужно отозвать сеансы и токены, проверить устройства и правила обработки писем. Microsoft рекомендует временно отключить взломанную учётную запись. Порядок реагирования.
  • Смену реквизитов и необычные переводы подтверждайте по заранее известному номеру или другому доверенному каналу. Это рекомендация подразделения Microsoft по борьбе с цифровыми преступлениями.

Источники

  • Microsoft Security — Unmasking EvilTokens: Getting to the root of device code phishing — 22 сентября 2026 — https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/
  • Microsoft On the Issues — Disrupting EvilTokens: The AI Chatbot Built for Cybercrime — 22 сентября 2026 — https://blogs.microsoft.com/on-the-issues/2026/09/22/disrupting-eviltokens-the-ai-chatbot-built-for-cybercrime/
  • Huntress — Riding the Rails: Threat Actors Abuse Railway.com PaaS as Microsoft 365 Token Attack Infrastructure — 20 марта 2026, обновлено 23 марта 2026 — https://www.huntress.com/blog/railway-paas-m365-token-replay-campaign