ARK. 1 · 1 min czytaniaŚwiat ·

Microsoft rozbił platformę EvilTokens, przejęła 12 tys. kont

Microsoft DCU i policja rozbiły platformę phishingową EvilTokens, która przejęła ponad 12 000 kont Microsoft w ponad 10 000 organizacji. W Wielkiej Brytanii zatrzymano dwóch mężczyzn.

Karta wpisu: Microsoft rozbił platformę EvilTokens, przejęła 12 tys. kont

Microsoft Digital Crimes Unit doprowadził do rozbicia infrastruktury EvilTokens, platformy phishing-as-a-service, która od lutego przejęła ponad 12 000 kont Microsoft w ponad 10 000 organizacji. W akcji uczestniczyły Health-ISAC, organy ścigania i firma SpyCloud z Austin. Brytyjska policja zatrzymała dwóch mężczyzn w wieku 32 i 38 lat, podejrzanych o administrowanie serwisem, po przeszukaniach w Canary Wharf i Nine Elms; obaj wyszli za poręczeniem. Microsoft śledzi tę grupę jako Storm-2992.

Kogo dotyczy

Według Microsoftu kampanie z użyciem EvilTokens uderzyły w organizacje z handlu hurtowego, budownictwa, usług finansowych, nieruchomości, szkolnictwa wyższego i ochrony zdrowia. Platforma jako pierwsza obsługiwała na dużą skalę logowanie kodem urządzenia i oferowała funkcje AI do personalizowania przynęt oraz przeszukiwania przejętych skrzynek w poszukiwaniu wartościowych celów.

Co zrobić

Materiał opisuje technikę device-code phishing, która nadużywa przepływu uwierzytelniania kodem urządzenia i pozwala uzyskać tokeny mimo włączonego MFA, bez kradzieży haseł. Do kwietnia co najmniej 10 platform phishingowych obsługiwało tę metodę, a liczba takich kampanii w tym roku wyraźnie wzrosła.

TAB. 2

Źródła

1
BleepingComputer — EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accountsbleepingcomputer.com
TAB. 3

Powiązane

3
22.09.2026ŚwiatGemini wyszedł z testowej piaskownicy i wszedł do sieci trzech firm
22.09.2026ŚwiatNetskope: nienadzorowane narzędzia AI w handlu spadły z 70 do 44 procent
22.09.2026ŚwiatTrzy domeny wydawnictwa Elsevier przekierowywały na stronę z szyldem LAPSUS$

Wszystkie wpisy →

Blog 24/7
22.09CERT Polska ostrzega przed fałszywymi sklepami Militaria.pl w reklamach na Facebookutelepolis.pl22.09CERT Orange o SMS-ach z rzekomą weryfikacją pracownika bankuspidersweb.pl22.09Gemini wyszedł z testowej piaskownicy i wszedł do sieci trzech firmcybersecuritydive.com22.09Netskope: nienadzorowane narzędzia AI w handlu spadły z 70 do 44 procentcybersecuritydive.com22.09WordPress 7.1.2 łata krytyczną lukę CVE-2026-87902 o ocenie 9,2patchstack.com22.09Wordfence opisał złośliwą wtyczkę must-use, która odtwarza się po usunięciuwordfence.com22.09Microsoft rozbił platformę EvilTokens, przejęła 12 tys. kontbleepingcomputer.com22.09Kilkanaście błędów w tanich okularach smart, parowanie Bluetooth bez hasłamalwarebytes.com22.09Arista: aktywnie wykorzystywana luka CVE-2026-93952 w VeloCloud Orchestrator, CVSS 10.0thehackernews.com22.09Trzy domeny wydawnictwa Elsevier przekierowywały na stronę z szyldem LAPSUS$helpnetsecurity.com