由Coinbase、微軟及多家網路安全機構聯合發起的定點打擊行動,已成功瓦解EvilTokens——一個利用人工智慧技術的釣魚即服務平台。該平台使犯罪分子得以大規模入侵企業電子郵件帳戶、截取財務付款並竊取加密貨幣。此次行動共查封50個網站、封禁逾175個域名,並在英國逮捕了兩名男子。
EvilTokens是什麼
EvilTokens是一款通過Telegram分發的即用型網路犯罪工具包。付費訂閱的犯罪客戶可利用其工具發動釣魚攻擊、竊取電子郵件收件箱訪問權限,並自動挖掘被入侵信箱中的高價值目標——識別受信任的聯繫關係、定位涉及付款的對話,並判斷冒充何人最有可能成功實施資金轉移詐騙。
該平台對人工智慧的運用,將原本需要大量人工操作的欺詐流程轉變為高度自動化的攻擊鏈。在獲取受害者收件箱訪問權限後,EvilTokens能夠分析通訊模式和財務對話,識別最具說服力的冒充機會,從而最大化欺詐性付款指令被執行的機率。
微軟報告顯示,該平台關聯逾12000個被入侵信箱,涉及超過10000個機構,橫跨金融服務、醫療健康、建築、房地產和高等教育等多個行業。
攻擊手法解析
EvilTokens最具技術特色的攻擊手段之一,是仿冒微軟的設備代碼身份驗證流程。受害者被引導至精心製作的虛假登錄頁面,在該頁面輸入代碼,而這些代碼同時被提交至微軟的真實登錄系統——攻擊者由此在無需竊取密碼的情況下獲得經過驗證的帳戶訪問權限。由於從微軟的角度來看身份驗證在技術上是合法的,基於密碼盜取假設的標準安全控制措施並未觸發告警。
這種設備代碼釣魚技術尤為危險,因為它能夠繞過依賴密碼盜取作為預設攻擊路徑的多因素身份驗證系統。
Coinbase的角色——追蹤加密貨幣資金鍊
EvilTokens接受加密貨幣作為服務費用,並通過TRON區塊鏈上的地址匯集收益。這一資金基礎設施成為Coinbase全球情報團隊順藤摸瓜的調查線索。
2025年10月至2026年6月間,Coinbase識別出流經其平台、與EvilTokens相關的約110萬美元交易。調查人員追蹤了來自逾700個不同加密貨幣地址的1000多筆存款,繪製出將該平台犯罪訂閱者與其TRON支付基礎設施相連接的完整資金圖譜。
此案印證了網路犯罪調查中日益凸顯的規律:區塊鏈交易雖具有假名性,但會留下不可篡改且可追溯的財務記錄。即便犯罪分子使用多個錢包掩蓋資金流向,鏈上痕跡依然存在——為調查人員提供了以現金為基礎的犯罪活動所不具備的法證資源。
Coinbase還通過其記錄識別出平台用戶,並依法通知了執法機構。公司證實,其自身記錄和會員基礎設施在此次攻擊活動期間未遭入侵。然而,部分Coinbase客戶遭到單獨侵害——在攻擊者獲取其帳戶訪問權限後,被誘騙將加密貨幣直接轉入欺詐地址。
打擊行動詳情
微軟和Health-ISAC在弗吉尼亞州東區聯邦地方法院提起法律訴訟。更廣泛的聯合陣營——包括Coinbase、Cloudflare、OpenAI、Railway、SpyCloud、TRM Labs和Shadowserver基金會——共同參與了技術層面的打擊行動。50個網站遭到查封,超過175個與EvilTokens基礎設施相關的域名被封禁。
據微軟和Coinbase透露,英國警方於9月11日逮捕了與此次調查相關的兩名男子。
對網路安全行業的啟示
EvilTokens專項行動表明,鏈上財務情報正日益成為與加密貨幣相關的網路犯罪調查中標準且寶貴的組成部分。當釣魚平台以區塊鏈支付方式變現時,這些支付記錄便形成了一條資金追蹤線索,與傳統數字取證手段形成互補——即便犯罪分子輪換錢包或進行跨鏈轉賬,也難以將其完全掩蓋。
對於企業而言,此次行動再次警示:人工智慧驅動的釣魚攻擊已不再是未來的威脅,而是當下正在發生的現實——它將商業電子郵件攻擊中最耗費人力的環節大規模自動化。尤其是設備代碼釣魚技術,代表着許多機構尚未針對性調整防禦部署的攻擊向量。
資訊來源
Coinbase全球情報團隊關於EvilTokens打擊行動的部落格文章,2026年。微軟關於EvilTokens平台規模及域名封禁的報告,2026年9月。英國警方逮捕與EvilTokens調查相關的兩名男子,2026年9月11日。微軟與Health-ISAC在弗吉尼亞州東區聯邦地方法院提起的法律訴訟,2026年。聯合參與方貢獻:Cloudflare、OpenAI、Railway、SpyCloud、TRM Labs、Shadowserver基金會。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。