יום שישי, 2 באוקטובר 2026 מתעדכן אוטומטית כל שעה
→ חזרה למהדורה

מיקרוסופט שיבשה את EvilTokens: שירות הונאה מבוסס AI שבאמצעותו נפרצו 12,000 חשבונות

מיקרוסופט הודיעה שהובילה מבצע משותף עם חברות מהתעשייה נגד EvilTokens, שירות הונאה במנוי שנעזר בצ'טבוט מבוסס AI. לקוחות השירות פרצו ל-12,000 חשבונות מיקרוסופט של 10,000 ארגונים. במבצע נתפסו 200 אתרים ודומיינים, ומשטרת לונדון עצרה שני חשודים.

מיקרוסופט הודיעה ביום שלישי שהובילה מבצע משותף עם גורמים נוספים בתעשייה נגד EvilTokens, שירות הונאה שפעל בשיטת מנוי. לפי הדיווח ב-Ars Technica, השירות נעזר בצ'טבוט מבוסס AI, ובתוך כמה חודשים פרצו לקוחותיו ל-12,000 חשבונות מיקרוסופט. החשבונות שייכים ל-10,000 ארגונים ברחבי העולם.

פריצה המונית במנוי חודשי

EvilTokens הוצגה לראשונה בערוץ טלגרם בפברואר. הגישה אליה עלתה 1,500 דולר בתשלום ראשון, ועוד 500 דולר בכל חודש. בתמורה קיבלו הלקוחות כלי אחד שמבצע באופן אוטומטי את רוב שלבי הפריצה לתיבות דואר בהיקף גדול. הכלי גם ניתח את התיבות הפרוצות, בחר את המטרות שצפויות להניב את הרווח הגבוה ביותר וניסח מיילי המשך משכנעים. מטרת המיילים הייתה לגרום לעובדים בחברות להעביר כסף לחשבונות שבשליטת התוקפים.

"במרכז השירות עמד צ'טבוט בסגנון AI, שיכול לנתח את תיבת הדואר של הקורבן ולעזור לעבריינים לזהות קשרים של אמון, הרשאות תשלום ותחומי אחריות רגישים", ציינה מיקרוסופט. לדבריה, הפלטפורמה אף "המליצה על אסטרטגיות הונאה, כולל ניסוח הודעות שמתחזות לאנשי קשר מהימנים".

לפי הדיווח, המערכת ניתחה 5,000 מיילים פרוצים בכל פעם. היא זיהתה עובדים שמוסמכים לאשר תשלומים גדולים ואת המנהלים שהם כפופים להם. אחר כך הציעה תרחישים שבהם המנהל, או גורם אחר, יכול לשכנע את העובד להעביר כסף. זוהי גרסה אוטומטית של הונאת BEC (Business Email Compromise), שבה התוקף מתחזה לגורם מוכר בתוך הארגון.

ניצול תהליך התחברות לגיטימי

הפריצה עצמה לא נשענה על גניבת סיסמאות במובן הרגיל. היא ניצלה מנגנון OAuth לגיטימי שנקרא device code authentication. המנגנון מיועד לטלוויזיות חכמות ולמכשירים אחרים שאין בהם דרך נוחה להקליד פרטי התחברות: המכשיר מציג קוד, והמשתמש מזין אותו בדפדפן במכשיר אחר.

EvilTokens שלחה כמויות גדולות של מיילי ספאם. משתמש שלחץ על קישור או על קובץ מצורף הגיע לדף שהריץ סקריפט נסתר. הסקריפט פנה בזמן אמת לספק הזהויות של מיקרוסופט, שחברת האבטחה SpyCloud זיהתה כ-Microsoft Entra, ויצר קוד לרישום מכשיר של התוקף. הקורבן התבקש להעתיק את הקוד ולהזין אותו בפורטל ההתחברות הרשמי של מיקרוסופט. כך הוא אישר בעצמו, בלי לדעת, גישה לחשבון שלו. לוח בקרה ייעודי אפשר ללקוחות להתאים את הפיתיונות לפרופיל של כל ארגון, וקוד backend מורכב ב-Node.js עזר לפעולה לעקוף מערכות זיהוי שמחפשות חתימות ודפוסים מוכרים.

הקורבנות והמבצע

הריכוז הגבוה ביותר של קורבנות היה בארצות הברית, ואחריה קנדה, בריטניה, אוסטרליה, הודו וצרפת. בין הארגונים שנפגעו היו חברות הפצה סיטונאית, בנייה, שירותים פיננסיים ונדל"ן, וגם מוסדות להשכלה גבוהה ומוסדות בריאות. באמצעות הליך משפטי ורשת שותפים, ביניהם SpyCloud, תפסה מיקרוסופט 50 אתרים ועוד 150 דומיינים ששימשו את הפלטפורמה. משטרת לונדון (Metropolitan Police Service) עצרה שני גברים בחשד לעבירות שקשורות לשירות.

למה זה חשוב

המקרה מדגים ככל הנראה שינוי בכלכלה של פשיעת סייבר. עד היום, הונאת BEC מוצלחת דרשה עבודה ידנית: לקרוא התכתבויות, להבין מי מאשר תשלומים ולנסח מייל אמין. EvilTokens העבירה את השלבים האלה ל-AI ומכרה אותם כמנוי. המשמעות היא שעבריינים בלי ידע טכני או סבלנות יכולים לבצע הונאות מותאמות אישית בהיקף רחב.

לקח נוסף נוגע למנגנון עצמו. אפשר להעריך שארגונים יצטרכו לבחון מחדש אם הם באמת זקוקים ל-device code authentication, ולהגביל אותו במקומות שאין בו צורך. בינתיים, הכלל הבסיסי נשאר בתוקף: לא מזינים קוד התחברות שהגיע דרך מייל, גם אם הוא מוביל לאתר הרשמי של מיקרוסופט.

💬 יש לכם הערה על הכתבה?
פרסומת

→ לכל הכתבות