AI Фактор

ШІ-чатбот допоміг зламати 12 000 акаунтів Microsoft

Безпека 23.09.2026
ШІ-чатбот допоміг зламати 12 000 акаунтів Microsoft

Платформу EvilTokens продавали в Telegram з лютого за $1500 разово плюс $500/міс. ШІ-чатбот усередині сервісу аналізував зламані поштові скриньки, визначав, хто підписує платежі, і сам писав фішингові листи від імені «довірених» контактів. Зламано 12 000 акаунтів у 10 000 організацій. Microsoft вилучила 50 сайтів і 150 доменів, у Британії затримали двох причетних.

Доступ отримували не через паролі, а через device code authentication — вхід для пристроїв без клавіатури, коли жертва вводить показаний код на іншому пристрої. З ШІ підготовка переконливого листа скоротилась із днів до хвилин.

Як працював сервіс

EvilTokens продавали за підпискою: разовий внесок $1500 і далі $500 щомісяця. Це була не окрема хакерська утиліта, а платформа під ключ — вона сама проводила зламані поштові скриньки через весь цикл атаки: від аналізу вхідних листів до готового фішингового повідомлення.

ШІ-чатбот усередині сервісу читав інбокс жертви і виділяв довірчі стосунки між співробітниками, знаходив, хто саме уповноважений підписувати платежі, і визначав чутливі зони відповідальності — тобто ситуації, де шахрайство мало найбільші шанси на успіх. Далі бот сам пропонував стратегію обману і писав лист, що імітував тон і манеру довіреного контакту.

Чому спрацювала автентифікація через device code

Зловмисники не підбирали паролі й не обходили двофакторку напряму. Вони скористалися легітимним механізмом OAuth під назвою device code authentication — його придумали для пристроїв без клавіатури й нормального інтерфейсу входу, як-от смарт-телевізори.

Логіка процесу: пристрій, на який заходять, показує код і просить користувача ввести цей код у браузері на іншому, звичному пристрої. Після цього нове «чуже» пристрій отримує авторизований доступ, хоча зловмисник фізично не торкався ні пароля, ні телефону жертви. Якщо співробітника переконали ввести показаний код — наприклад, під приводом технічної підтримки чи оновлення системи — доступ до його акаунту отримує зловмисник, а не він сам.

Масштаб і наслідки

Зламано 12 000 акаунтів у 10 000 організацій по всьому світу, найбільша концентрація — у США, далі йдуть Канада, Британія, Австралія, Індія та Франція. Серед постраждалих галузей — оптова торгівля, будівництво, фінансові послуги, нерухомість, вища освіта та охорона здоров'я.

Microsoft провела операцію зі зупинки сервісу спільно з партнерами, зокрема компанією SpyCloud, і через судовий процес вилучила 50 сайтів та ще 150 доменів, які обслуговували EvilTokens. Поліція Британії затримала двох чоловіків за підозрою у причетності до платформи.

Що це означає для бізнесу

Головна зміна, яку привніс ШІ в цю схему, — швидкість підготовки: переконливий лист, який раніше вимагав днів ручної роботи над стилем і деталями, тепер генерується за хвилини. Це знижує поріг входу для зловмисників і збільшує кількість атак, які можна провести одночасно.

Практичний висновок для співробітників, які працюють із фінансовими підтвердженнями чи мають доступ до платіжних акаунтів: якщо система входу раптово просить ввести код, показаний на іншому пристрої, а не звичний пароль чи push-підтвердження, — це привід зупинитися і перевірити запит окремим каналом, а не діяти автоматично.

Читати в ТелеграміПрактика ШІ в бізнесі — щодня, без хайпу