Как указывают специалисты по кибербезопасности корпорации, EvilTokens начал работать в феврале 2026 года и продавался как готовый инструмент для атак. Клиент получал не только набор для фишинга, но и средства для дальнейшей работы с уже взломанной учетной записью.
После проникновения встроенный ИИ просматривал переписку, находил сотрудников, связанных с платежами, изучал контакты внутри компании и помогал выбрать человека, от имени которого можно отправить следующее письмо.
Для первоначального доступа использовалась схема с кодом устройства. Жертву отправляли на настоящий сайт Microsoft и убеждали самостоятельно ввести код авторизации. Пароль могли вообще не похищать: пользователь сам подтверждал чужую сессию.
Полученный токен сохранял доступ к аккаунту и после смены пароля, если активные сеансы отдельно не отзывались. Это давало злоумышленникам время продолжать читать переписку и готовить новые письма уже от имени реального сотрудника компании.
Подключение к EvilTokens стоило $1500, затем оператор просил еще по $500 в месяц. Microsoft утверждает, что сервис задействовал несколько ИИ-моделей.
В ходе операции были отключены более 150 доменов и изъяты 50 сайтов. В Великобритании полиция задержала двух мужчин, которых подозревают в причастности к работе платформы.
От обычных фишинговых наборов EvilTokens отличался тем, что автоматизация продолжалась уже после взлома. ИИ разбирал внутреннюю переписку и помогал быстрее подготовить следующую стадию мошенничества.