Microsoftは複数の業界パートナーとともに、短期間ながら甚大な被害をもたらしたサイバー犯罪プラットフォーム「EvilTokens」を摘発しました。同社が火曜日に発表したところによると、捜査当局はこのサービスを、世界10,000以上の組織にまたがる12,000件を超えるMicrosoft顧客のメール受信箱の侵害と関連付けています。
Microsoftとパートナー各社は9月15日の連邦裁判所命令に基づき、このフィッシング・アズ・ア・サービスが運用に利用していた50件のウェブサイトを差し押さえ、EvilTokensの支援インフラに関連する175以上のドメインを無効化しました。
2026年2月に立ち上げられたEvilTokensは、「メールアカウントの侵害から金融詐欺・詐欺行為の綿密なロードマップ設計まで、攻撃の全段階でAIを活用した強力なサイバー犯罪プラットフォームだった」と、Microsoftのデジタルクライムユニットでアソシエイト・ジェネラル・カウンセル兼ゼネラルマネージャーを務めるSteven Masada氏はブログ投稿で述べています。
Microsoftの広報担当者がCyberScoopに語ったところによると、EvilTokensの運用期間中、約1,000人のサイバー犯罪者がこのサービスを利用していたとのことです。
このサービスは、被害者の受信箱を分析し、信頼関係や決済承認情報などの詐欺に利用できる機微な情報を特定するために、サイバー犯罪者が使用するAI型チャットボットを中心に構築されていました。
「AIは単に攻撃者がより説得力のあるメッセージを作成する手助けをしていただけではありません。誰を標的にするか、誰になりすますか、そしてその関係をどう最も効果的に悪用して最大限の金銭を引き出すかを決める手助けをしていたのです」とMasada氏は記しています。
EvilTokensは摘発前、最も広く利用されていたフィッシング・アズ・ア・サービス・プラットフォームの一つでした。セッショントークンを盗み出すことで、サイバー犯罪者が被害者の受信箱を精査し、持続的なアクセスを維持できるようにし、ビジネスメール詐欺(BEC)キャンペーンを助長していました。
「EvilTokensに関連するすべての活動に起因する詐欺被害の総額を推定することはできません。ただし、FBIのインターネット犯罪苦情センター(IC3)に寄せられた苦情のうち、少なくとも13件をEvilTokens関連の活動と関連付けることができ、これは報告された被害額で約170万ドルに相当します」とMicrosoftの広報担当者は述べています。「多くの被害が報告されておらず、また特定のキャンペーンと確実に結び付けられない被害者も多いため、これは控えめな推計だと考えています。」
Microsoftによると、EvilTokensの被害者は主に米国、カナダ、英国、オーストラリア、インド、フランスに集中していました。この摘発を支援したSpyCloudは、侵害されたメールドメインが79か国にわたって確認されたとしています。
Microsoftはまた、EvilTokensの背後にいた男性2人を特定したと発表し、このプラットフォームの開発・運営を、他の既知のサイバー犯罪グループとは関連のない脅威アクター「Storm-2992」によるものだとしています。
英国のロンドン警視庁(Metropolitan Police)はこの情報を基に9月18日、ロンドン都市圏で令状を執行し、詐欺・資金洗浄に使用する物品を作成した容疑でこの2人の男性を逮捕、デジタル機器を押収しました。
ロンドン警視庁によると、EvilTokensの管理者に関する情報は8月にMicrosoftから提供されたとのことです。32歳と38歳のこの男性2人の身元は公表されておらず、捜査続行のため保釈されています。
「今回の捜査で特定された主要な運営者2人は英国に居住していました」とMicrosoftの広報担当者はCyberScoopに語っています。「捜査はこの2人に焦点を当てたものでしたが、他にも様々な形でこの運用を支援していた人物がいる可能性があると考えています。」
Microsoftによれば、まだ非公開のままとなっている法的申立書では、身元不明のサポート要員・利用者としてさらに5人の存在が指摘されているとのことです。
Health-ISAC、Cloudflare、OpenAI、Shadowserver、TRM Labsをはじめ、EvilTokensの摘発に関わったMicrosoftおよび各社は、このサービスがどれほどの詐欺被害を可能にしたかを完全には定量化できていませんが、サイバー犯罪者の間で急速に人気を博し、運営者にとって大きな収益源となっていました。
この捜査を支援した仮想通貨企業Coinbaseは、有料利用者からEvilTokensへ流れた収益として約110万ドルを追跡したと発表しました。同社の脅威研究者は、2026年6月までに700以上の異なるアドレスからEvilTokensへの入金が1,000件を超えていたことを突き止めています。
運営者はTelegramを通じてサービスへのアクセスを販売しており、初期費用1,500ドル、月額500ドルの継続課金制でした。EvilTokensは、ID詐欺、クラウドシステム侵害、ソーシャルエンジニアリング、金融詐欺に特化したツールを単一のインターフェースにまとめることで、サイバー犯罪への参入障壁を大幅に下げていました。
研究者によると、このサービスを使えばサイバー犯罪者はMicrosoft Graph上で組織構造と権限をマッピングでき、これにより横展開(ラテラルムーブメント)が可能になっていました。高度に的を絞ったフィッシングの手口で取得した有効なトークンを使い、サイバー犯罪者は多要素認証、メールゲートウェイ、エンドポイントセキュリティツールを一貫して回避していました。
Microsoftによると、このプラットフォームの製作者はプラットフォームの一部をAIを用いて開発しており、複数のAIモデルに由来する機能も確認されたとのことです。
「サブスクリプション制の料金体系、カスタマーサポート、管理用ダッシュボード、そして顧客をアカウントへのアクセスから金銭的搾取へと導くために設計されたツールを備え、犯罪プロセスの多くを商業運営のサービスとしてパッケージ化していました」とMasada氏は付け加えています。
今回の世界規模で連携した摘発に関わった企業・団体は、潜在的な被害者を特定して通知するとともに、侵害の痕跡(IOC)を共有し、EvilTokensの運営者や一部の利用者について法執行機関に情報を提供しました。
専門家は、組織や従業員に対し、心当たりのないデバイスコードは危険信号として扱うこと、侵害されたアカウントは数分以内に完全に把握されているものと想定すること、そして決済情報の変更や送金先変更の依頼は独自に検証することを推奨しています。
「EvilTokensを支えていたインフラは摘発されましたが、それが示した手口のモデル自体は消えてなくなるわけではありません」とMasada氏は警告しています。
翻訳元: https://cyberscoop.com/microsoft-eviltokens-cybercrime-service-takedown/