Пароль и многофакторная аутентификация оказались неэффективны против схемы, где преступники убеждали пользователей подтвердить код на настоящей странице Microsoft. После подтверждения атакующие получали рабочий токен доступа к почте. За несколько месяцев EvilTokens скомпрометировала более 12 тысяч ящиков в организациях по всему миру. Microsoft и партнёры 22 сентября разобрали инфраструктуру платформы.
В основе атаки лежал OAuth 2.0 Device Code — механизм входа для устройств без удобного ввода текста. Преступник запрашивал код для своей сессии, а жертву убеждали ввести его на официальном сайте Microsoft. После подтверждения атакующий получал токен и мог читать почту, отправлять письма и менять настройки от имени пользователя. Пароль при такой схеме преступнику вообще не требовался.
Многофакторная аутентификация не останавливала атаку, потому что жертва сама проходила штатную проверку на подлинной странице Microsoft. Украденный токен оставался действительным независимо от смены пароля — доступ сохранялся до тех пор, пока администратор не отзывал активные сессии.
Похожие кампании через Device Code запускали и раньше, маскируясь под сообщения о зарплатах и корпоративных льготах. Но EvilTokens превратила эту технику в коммерческий сервис. Группу разработчиков Microsoft отслеживает под обозначением Storm-2992. За $1500 при подключении и $500 в месяц клиентам давали доступ к панели с десятками шаблонов фишинга, инструментами рассылки и средствами управления захваченными аккаунтами.
После получения доступа к почте в дело вступал встроенный ИИ-помощник. Система просматривала тысячи писем, искала счета, банковские переводы, должностных лиц с правом распоряжаться деньгами. ИИ определял доверенные контакты жертвы и готовил письма от её имени с предложением транспортировки денег или других схем мошенничества.
Связанный набор ARToken научился прятать атаку за легитимными ресурсами Microsoft и управлять корреспонденцией прямо в захваченном ящике, скрывая следы.
SpyCloud связала EvilTokens как минимум с 8708 уникальными захваченными аккаунтами на 6585 корпоративных почтовых доменах в 79 странах. Microsoft, располагающая собственными данными об атаках, оценивает общий масштаб выше: более 12 тысяч ящиков в свыше 10 тысяч организаций. Первые обнаруженные записи относятся к 18 февраля 2026 года.
Для остановки сервиса Microsoft провела операцию совместно с партнёрами. Под контроль перешли 50 сайтов, более 150 связанных доменов отключили. В Великобритании полиция 11 сентября задержала двух мужчин — 32 и 38 лет — по подозрению в причастности к платформе.
Microsoft рекомендует полностью запрещать Device Code Flow там, где сотрудники его не используют, а необходимые исключения ограничивать конкретными учётными записями устройств. При подозрении на компрометацию смены пароля недостаточно. Администраторам нужно отозвать действующие токены и сессии, проверить регистрацию новых устройств, правила почтового ящика и необычную активность Microsoft Graph.
Главная проблема выходит далеко за пределы EvilTokens. Пароль и второй фактор защищают момент входа, но действующий токен представляет уже подтверждённую сессию. После его кражи двухфакторная аутентификация сама по себе не возвращает контроль над аккаунтом. Весной количество атак через Device Code выросло в 37 раз, а готовые платформы по модели «фишинг как услуга» резко снизили порог входа для менее опытных преступников.
