AI 滲透攻擊鏈每一步:微軟瓦解 EvilTokens 全紀實
微軟數位犯罪防治小組宣布瓦解 EvilTokens——首個端到端 AI 驅動的網路犯罪服務,涉及 12,000 個遭入侵的信箱、超過 10,000 個組織,倫敦警方已逮捕兩人。
2026 年 9 月 22 日(週二),微軟數位犯罪防治小組(Digital Crimes Unit,DCU)宣布成功瓦解 EvilTokens——一個訂閱制的網路犯罪平台,也是該小組首個經法院授權搗毀的端到端 AI 驅動網路犯罪服務。此案之所以成為里程碑,不在於受害者數量(儘管確實龐大),而在於這個平台真正做了什麼:人工智慧被編織進攻擊鏈的每一個環節,從入侵電子郵件帳號,到規劃後續的金融詐騙。
EvilTokens 是什麼
EvilTokens 的核心是一個建立在 OAuth 2.0 裝置授權碼驗證流程(device code flow)上的釣魚即服務(phishing-as-a-service)作業,手法出奇地簡單:攻擊者誘騙受害者在微軟官方合法的登入頁面上輸入驗證碼。受害者完成看似正常的登入程序後,歹徒便取得了有效的連線工作階段——這種存取權即使在受害者重設密碼之後依然有效,除非同時撤銷相關的 session 與 token。
這個服務於 2026 年 2 月上線,成長速度驚人。微軟在短短幾個月內就將其與全球超過 10,000 個組織、共 12,000 多個遭入侵的電子郵件信箱聯繫起來。受害者主要集中在美國、加拿大、英國、澳洲、印度與法國,受影響的組織橫跨批發分銷、營建、金融服務、房地產、高等教育與醫療照護產業。
存取權透過 Telegram 銷售,定價為1,500 美元的入會費,外加每月 500 美元的訂閱費——這個價位把工業級的帳號入侵能力,送到了過去缺乏專業技術的犯罪團體手中。
會「讀」你信箱的聊天機器人
EvilTokens 與一般竊取憑證工具包的最大差異,在於它的核心組件:一個專門設計來待在被入侵信箱裡、執行「分析師工作」的 AI 聊天機器人——而這些工作過去需要經驗老到的詐騙手花上數天時間。
傳統上,歹徒入侵帳號後需要時間與技巧來翻閱成千上萬封郵件、找出誰有決策權、理解付款流程、尋找詐騙的切入點。EvilTokens 把這些偵察工作全部自動化了。根據微軟的說明,它的 AI 工具可以:
- 摘要與翻譯電子郵件,讓外語信箱也能立即上手
- 撈出財務相關對話並找出供應商發票
- 勾勒組織架構,找出每個組織的「金流掌控者」
- 識別受信任的關係——那些名字具有影響力的人
- 推薦特定攻擊目標,並起草量身打造的冒充訊息
微軟的措辭相當直白:AI 不只是幫攻擊者寫出更有說服力的郵件,它還幫歹徒決定該攻擊誰、該冒充誰、以及如何從每段關係中榨出最多的錢。平台內建的預設提示詞包括搜尋電匯(wire transfer)相關討論、快速挑選最佳冒充對象等。換言之,這個平台把過去分屬身分攻擊、雲端系統、社交工程與金融詐騙專家的整條「詐前情報流程」,壓縮成一個附有客服與管理儀表板的現成介面。
「氛圍編碼」出來的犯罪,多模型拼接的攻擊
調查中有兩個細節特別值得注意。第一,調查人員發現 EvilTokens 的大部分程式碼是「氛圍編碼」(vibe coded)出的——也就是其創作者靠 AI 輔助打造了平台本身。這意味著 AI 在供給端降低了工程門檻,正如它在客戶端降低了技術門檻。第二,該平台混用了多個 AI 模型的能力,把不止一家供應商的前沿能力拼接進單一犯罪工作流。
這個聯盟陣容的諷刺之處不言可喻:微軟與 OpenAI 並肩行動——而 OpenAI 的模型正是被挪用的對象之一——同時參與的還有 Cloudflare、Coinbase、Railway、SpyCloud、The Shadowserver Foundation 與 TRM Labs。因為醫療照護組織也在受害名單上,全球醫療產業威脅情資分享非營利組織 Health-ISAC 也以共同原告身分加入法律行動。行動的法院授權來自美國維吉尼亞東區聯邦地區法院。
倫敦逮捕兩人
這次瓦解行動結合了民事法律行動與跨單位的協同作業。微軟與合作夥伴查扣了 50 個用來營運該服務的網站,並停用了 150 多個與其支撐基礎設施相關的網域。現在造訪這些被查扣的基礎設施,看到的是查扣公告頁面。
在執法端,微軟與倫敦大都會警察局(Metropolitan Police Service)網路犯罪小組共享情資,後者在英國採取行動:2026 年 9 月 11 日,警方逮捕了兩名分別為 32 歲與 38 歲的男子,並查扣數位裝置送交鑑識。兩人目前已交保候傳,調查仍在進行中。
值得一提的是,微軟特別指出其調查人員本身也運用逆向工程與 AI 工具來分析證據、加速調查——同一類技術驅動了攻擊,也加速了防禦。此次行動是 DCU 近二十年來第 40 次經法院授權的瓦解行動。
為什麼這件事的意義遠超過一次瓦解
基礎設施已被搗毀,但藍圖已經公開。微軟的《2026 負責任 AI 透明度報告》警告,日益強大且容易取得的 AI 正被用於規模化詐騙、冒充與其他網路濫用——而 EvilTokens 是迄今最清楚的示範:當這些能力與遭竊的帳號存取權結合時,會是什麼樣子。
微軟為組織畫出的 operational 教訓相當嚴峻:假設一旦信箱被入侵,歹徒能在幾分鐘、而非幾天內理解信箱內容。舊有的算計——攻擊者需要時間翻閱信箱、防禦方有偵測空檔——已不再成立。強健的身分防護(抗釣魚 MFA、條件式存取、入侵後確實撤銷 token)依然必要,但光靠這些已經不夠。
第二課是程序面而非技術面的:任何變更付款資訊、轉匯資金或核准異常交易的請求,都必須透過可信的第二管道獨立驗證。如果 AI 能完美仿寫你財務長的供應商郵件,唯一可靠的防禦是 AI 無法模擬的驗證路徑——打一通已知號碼的電話,問一個只有本人才答得出來的問題。
EvilTokens 不會是最後一個這類服務。用微軟的話說,它是「當網路犯罪分子把竊取的存取權與能理解組織運作方式的 AI 結合時會發生什麼」的早期警告。DCU 的第 40 次瓦解行動關閉了一個章節;而 AI 詐騙與 AI 防禦之間的軍備競賽,才剛剛開始。
Sources
- [1] https://blogs.microsoft.com/on-the-issues/2026/09/22/disrupting-eviltokens-the-ai-chatbot-built-for-cybercrime/
- [2] https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/
- [3] https://therecord.media/two-arrested-in-uk-after-microsoft-takedown-eviltokens
- [4] https://www.axios.com/2026/09/22/microsoft-eviltokens-court-takedown