تحقیقات مایکروسافت و کوینبیس منجر به دستگیری کلاهبردارانی شد که در پشت «EvilTokens»، یک شبکه فیشینگ DIY با هوش مصنوعی طراحی شدهاند.
این کلاهبرداری شامل فروش کیت های فیشینگ در رسانه های اجتماعی بود که به هر کسی اجازه می داد ایمیل های جعلی قانع کننده ایجاد کند.
همه ما این ایمیلها را دیدهایم: یک پیام جعلی از مدیر مالی شرکت یا فروشندهای که از شما میخواهد یک فاکتور معوقه را پرداخت کنید. این پیامهای فیشینگ هر سال منجر به میلیونها دلار پرداختهای متقلبانه میشوند و همیشه واقعیتر میشوند. خبر خوب این است که شرکتها در حال مبارزه هستند: روز سهشنبه، مایکروسافت و کوینبیس اعلام کردند که یک شبکه فیشینگ به نام EvilTokens را حذف کردهاند که از شرکتهای املاک گرفته تا بانکها و ارائهدهندگان مراقبتهای بهداشتی کلاهبرداری کرده است.
در یک پست وبلاگی که این کلاهبرداری را توصیف میکند، این شرکتها توضیح دادند که EvilTokens یک کیت فیشینگ خود را از طریق تلگرام فروخت که برای سوء استفاده از حسابهای ایمیل Microsoft Outlook طراحی شده بود. این کیت دارای یک ویژگی شوم بود که در پست به عنوان «تحلیلگر مبتنی بر هوش مصنوعی که روابط قابل اعتماد را نقشهبرداری میکرد، شناسایی افرادی که پرداختها را کنترل میکردند و مکانهایی را که احتمال کلاهبرداری بیشتر میشد علامتگذاری میکرد» ارائه شد.
این بدان معناست که وقتی قربانی گرفتار ایمیل فیشینگ میشود، کلاهبرداران میتوانند از تحلیلگر هوش مصنوعی برای ایجاد ایمیلهای متقاعدکننده برای هدف قرار دادن افرادی که در موقعیت پرداخت هستند، استفاده کنند. این یک تحول قابل توجه از کمپینهای فیشینگ معمولی است که معمولا بر رویکرد «اسپری و دعا» برای فریب دادن قربانیان تکیه میکنند.
از بین بردن ابزار EvilTokens نیز سخت بود. همانطور که در پست وبلاگ توضیح داده شد، کمپینهای فیشینگ شامل پیوندهایی بود که قربانیان را به صفحات جعلی مایکروسافت یا DocuSign که کدی را نمایش میدادند هدایت میکرد و به آنها دستور میداد که آن را در وبسایت قانونی مایکروسافت وارد کنند تا هویت خود را تأیید کنند. اگر این کار را انجام میدادند، EvilTokens میتوانست احراز هویت دو مرحلهای را دور بزند و در رایانههای خود پنهان بماند - حتی بازنشانی رمز عبور باقی مانده است.
نرمافزاری که کیت EvilTokens را تامین میکند، نشاندهنده تکامل پیچیده ابزارهای فیشینگ معمولی است، اما به گفته تیم امنیتی Coinbase، هشداردهندهترین ویژگی این است که برای استفاده از آن به مهارتهای فنی کمی نیاز دارد.
شارلوت ساری، محقق تیم اطلاعات جهانی کوینبیس، میگوید: «این به طور کامل مانع ورود فیشینگ به عنوان یک سرویس را از بین میبرد و میتواند در مقیاس صنعتی عمل کند. او اضافه کرد که کیت EvilTokens در تلگرام با قیمتی بین 100 تا 300 دلار در ماه به فروش میرسد و دارای ویژگیهایی است که به هر کسی اجازه میدهد یک حمله سفارشی شده را کدنویسی کند.
حذف
تحقیقات EvilTokens در جریان یک همکاری مداوم بین تیمهای امنیتی کوینبیس و مایکروسافت است که مرتبا اطلاعات را در مورد تهدیدات سایبری مبادله میکنند. این شرکتها ماهها صرف کشف افرادی کردند که پشت کمپین تلگرام بودند و سپس یافتههای خود را با مجریان قانون در میان گذاشتند.
تحقیقات در 11 سپتامبر توسط پلیس متروپولیتن به دستگیری عاملان کلاهبرداری EvilTokens به اوج رسید. این واحد در بیانیه ای اعلام کرد که دو مرد 32 و 38 ساله به ظن ساختن مقالاتی برای استفاده در جرایم کلاهبرداری و پولشویی دستگیر شدند و در ادامه تحقیقات با قید وثیقه آزاد شدند.
در طول نقشه برداری از فعالیت فیشینگ، محققان تشخیص دادند که عاملان این کلاهبرداری حدود 1.1 میلیون دلار بین اکتبر 2025 تا ژوئن 2026 جمع آوری کرده اند. این پول به صورت ارز دیجیتال به کیف پول های موجود در بلاک چین ترون پرداخت شده است و از بیش از 700 آدرس مجزا آمده است.
در بخش جداگانه ای از تحقیقات، مایکروسافت شکایت های مدنی را تنظیم کرد که منجر به توقیف 50 وب سایت و غیرفعال شدن بیش از 175 دامنه مرتبط با زیرساخت EvilTokens شد. پس از توقیف دامنهها، مایکروسافت صفحه اصلی زیر را برای انتشار عمومی این حذف ارسال کرد:
در حالی که تحقیقات EvilTokens با همکاری مایکروسافت و Coinbase آغاز شد، کمپین ضد فیشینگ به ائتلاف گستردهتری از شرکتها از جمله Cloudflare و OpenAI تبدیل شد.
به گفته Coinbase، در زمان حذف، عاملان EvilTokens روی ابزارهای جدیدتر فیشینگ برای هدف قرار دادن حساب های Okta و Gmail کار می کردند.
این داستان در ابتدا در سایت Fortune.com منتشر شد
متن اصلی (انگلیسی)
Microsoft and Coinbase probe leads to arrest of crooks behind ‘EvilTokens’, a DIY phishing network powered by AI
The scam involved selling phishing kits on social media that let anyone create convincing fake emails.