22 сентября 2026 г.
Учетные записи Microsoft захватывали без пароля: EvilTokens скомпрометировала 12 000 почтовых ящиков
22 сентября Microsoft сообщила, что EvilTokens связана с компрометацией более 12 000 почтовых ящиков в 10 000 организациях. Пользователь вводил код на настоящем microsoft.com/devicelogin и разрешал сессию злоумышленника, не раскрывая пароль. Microsoft изъяла 50 сайтов и отключила больше 150 доменов.

Раньше фишинг обычно выманивал пароль. EvilTokens просила ввести код на настоящем сайте Microsoft, а смена пароля могла не закрыть уже выданную сессию.
Вайбкодинг в атаке. Microsoft нашла признаки, что значительную часть EvilTokens собирали вайбкодингом с помощью ИИ. Платформа появилась в феврале, предлагала 44 темы для писем и посадочных страниц, а доступ продавали через Telegram за $1 500 и $500 в месяц.
Закрыть вход. В Entra ID Microsoft советует сначала включить Report-only, затем создать в Conditional Access политику для Device code flow и заблокировать доступ всем пользователям и ресурсам. При подозрении на такую фишинговую схему нужно отозвать сессии через revokeSign-inSessions и временно отключить скомпрометированный аккаунт: обычный отзыв сессий может оставить access token активным до часа.
Сеть уже разбирают. 11 сентября британская полиция задержала двух мужчин, а Microsoft сообщила, что EvilTokens использовала возможности нескольких ИИ-моделей.
Microsoft и Health-ISAC подали иск по делу № 1:26-cv-3047 в суд Восточного округа Виргинии.
Первоисточник
