- WIADOMOŚCI
Przejmowali skrzynki, a AI mówiła im, pod kogo się podszyć
Autor. CyberDefence24/Canva
Microsoft zdestabilizował EvilTokens, cyberprzestępczą platformę wykorzystującą sztuczną inteligencję do wspierania oszustw. Narzędzie pomagało przejmować skrzynki e-mail, a następnie analizowało ich zawartość, mapowało role w organizacji, wskazywało potencjalne cele i podpowiadało możliwe scenariusze dalszego ataku.
Przy wsparciu dziewięciu firm technologicznych i lokalnych organów ścigania, Microsoft doprowadził do zakłócenia działania cyberprzestępczej platformy EvilTokens. Wspomagana sztuczną inteligencją, pomagała przejmować konta e-mail i wykorzystywać ich zawartość do przygotowywania oszustw finansowych. W ramach operacji przejęto 50 stron internetowych służących do obsługi usługi, zaś ponad 150 domen związanych z jej infrastrukturą zostało zablokowanych.
Równolegle działania podjęła brytyjska policja. We wrześniu funkcjonariusze zespołu ds. cyberprzestępczości Metropolitan Police Service zatrzymali dwóch mężczyzn, podejrzewanych o przestępstwa związane z działalnością platformy. Obaj zatrzymani zostali jednak warunkowo zwolnieni za kaucją na czas prowadzenia śledztwa.
Cyberprzestępczość jako usługa
Na platformie można było znaleźć narzędzia potrzebne do przejęcia konta, analizowania jego zawartości, typowania potencjalnych ofiar i przygotowania dalszego oszustwa – wszystko w jednym miejscu. Działania wymagające wcześniej wiedzy chociażby o usługach chmurowych, socjotechnice czy technikaliach oszustw finansowych, zostały więc zamknięte w jednym gotowym interfejsie, który prowadził użytkownika od przejęcia konta aż do próby wyłudzenia pieniędzy.
EvilTokens był sprzedawany za pośrednictwem komunikatora Telegram. Początkowo cena wynosiła 1500 dolarów (ok. 5,8 tys. zł.), później było to500 dolarów (ok. 1,9 tys. zł.) miesięcznie w modelu subskrypcyjnym.
AI przeszukiwała pocztę za przestępców
Ofiary były atakowane zwodniczymi e-mailami, które wykorzystywały 44 różne tematy, od faktur po prośby o udostępnienie plików. E-maile zazwyczaj zawierały złośliwe adresy URL, pliki PDF lub inne typy plików.
The Record
Jednym z najważniejszych elementów EvilTokens był wykorzystujący sztuczną inteligencję chatbot, który po przejęciu skrzynki analizował znajdujące się w niej wiadomości, wskazując przydatne do oszustwa informacje.
Tradycyjnie przestępca musiałby samodzielnie przejrzeć tysiące e-maili, znaleźć osoby decyzyjne, żeby ustalić, komu w ogóle warto się podszyć.
„EvilTokens zaczęła automatyzować tę pracę. Jej narzędzia AI mogły podsumowywać i tłumaczyć e-maile, analizować rozmowy finansowe, mapować role w organizacji, identyfikować zaufane relacje i rekomendować potencjalne cele.” – czytamy we wpisie na blogu Microsoft.
Platforma mogła też proponować konkretny scenariusz oszustwa i przygotować phishingowe wiadomości – naśladując styl współpracowników lub kontrahentów.
Tysiące przejętych skrzynek
Skala działalności szybko rosła. W ciągu kilku miesięcy platformę powiązano z ponad 12 tys. zainfekowanymi skrzynkami pocztowymi należącymi do przeszło 10 tys. organizacji na świecie. Jak wynika z wpisu Microsofta, najwięcej aktywności odnotowano w Stanach Zjednoczonych, Kanadzie, Wielkiej Brytanii, Australii, Indiach i Francji.
Ataki dotyczyły też różnych sektorów gospodarki:
- dystrybucji hurtowej
- budownictwa
- usług finansowych
- nieruchomości
- szkolnictwa wyższego
- ochrony zdrowia.
EvilTokens zniknął, model ataku pozostaje
Jak podkreśla Microsoft, zakłócenie infrastruktury EvilTokens nie oznacza końca podobnych zagrożeń. Phishing as service (PhaaS) będzie bowiem stanowiło coraz to większy problem. Firma wskazuje, że coraz łatwiej dostępne i wydajniejsze systemy AI są wykorzystywane do skalowania oszustw, podszywania się pod inne osoby i innych nadużyć w internecie.
Organizacje powinny więc mieć świadomość, że po przejęciu konta przestępca może poznać najważniejsze informacje z poczty w ciągu kilku minut, a nie dni. Czas reakcji musi być więc adekwatny.
Oprócz silnego zabezpieczania kont i stałego monitoringu firma zwraca uwagę na konieczność:
- niezależnej weryfikacji próśb dotyczących pieniędzy
- zmianę danych do płatności
- przekierowanie środków
- potwierdzenia nietypowych transakcji innym, zaufanym kanałem komunikacji



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].