セキュリティ
犯罪者らが悪用し、世界中の1万を超える組織で1万2000件以上のメール受信箱を侵害
Microsoftが主導する法執行機関と民間テック企業の連合が、フィッシングサービス「EvilTokens」の解体に成功しました。サイト管理者とみられる容疑者を逮捕し、50を超えるウェブサイトを閉鎖したほか、メールアカウントを侵害された被害者への通知も行いました。
EvilTokensは、2月に登場したMicrosoftのデバイスコードを悪用するフィッシングキットとして悪名を馳せました。立ち上げからわずか数カ月のうちに、犯罪者らがこれを使って世界中の1万を超える組織にまたがる1万2000件のメール受信箱を侵害するに至っています。
他の同種のフィッシングサブスクリプションサービスと同様、EvilTokensはサービスとして販売され、購入者は多要素認証(MFA)を回避し、被害者になりすまして組織のMicrosoft 365アプリケーションに静かにログインすることが可能でした。
しかし、このサービスを特に悪質なものにしていたのはAIの活用でした。EvilTokensにはAIチャットボットが搭載されており、被害者の受信箱を分析し、誰を標的にすべきか、どの信頼できる連絡先になりすますべきか、さらには犯罪者の収益を最大化するためにどの詐欺戦略を使うべきかまで、犯罪者の意思決定を助けていたのです。
「2026年3月15日以降、24時間ごとに10件から15件の異なるキャンペーンが開始されているのを確認しています」と、Microsoftのセキュリティ研究担当バイスプレジデント、Tanmay Ganacharya氏はこのフィッシングサービスについてThe Registerの以前のインタビューで語っています。
先週後半、米国と英国にまたがる連携作戦において、Microsoftは同サービスの運営に使われていたウェブサイト50件を差し押さえ、支援インフラに関連する150件以上の追加ドメインを無効化しました。一方、ロンドン警視庁は9月18日、EvilTokensのウェブサイト管理者とみられる32歳と38歳の男性2人を逮捕しました。両容疑者は捜査継続中のため、保釈されています。
「フィッシングサービスは、世界中の一般の人々から金銭を奪い、何千人もの人々に苦しみをもたらします」と、ロンドン警視庁の捜査を率いたSerena D’Adamo捜査部長刑事は、電子メールでの声明でThe Registerに語りました。「ロンドン警視庁は、犯罪を助長する機能を提供しながら発覚を免れられると考える者たちの責任を追及することに引き続き全力を尽くします」
医療機関も標的に含まれていたことから、医療分野の組織によるサイバー脅威情報共有を支援する非営利団体Health-ISACが、Microsoftの法的措置に共同原告として加わりました。
米国バージニア州東部地区連邦地方裁判所からの許可を得た後、MicrosoftとHealth-ISACはCloudflare、Coinbase、OpenAI、Railway、SpyCloud、The Shadowserver Foundation、TRM Labsと協力し、EvilTokensのプラットフォームを閉鎖しました。Microsoftは影響を受けた顧客に通知を行い、侵害されたアカウントの修復を支援しています。
今回の措置は、Microsoftデジタル犯罪ユニット(DCU)にとって、約20年間で40回目となる裁判所許可済みの解体作戦です。DCUの副法律顧問兼ゼネラルマネージャーであるSteven Masada氏によれば、これはDCUにとって、AIを全面的に活用したサイバー犯罪サービスに対する初の措置でもあるといいます。
「EvilTokensを支えていたインフラは解体されましたが、それが示したモデル自体は消えてなくなるわけではありません」と同氏は、公開に先立ってThe Registerと共有されたブログ記事で述べています。「組織にとっての教訓は、受信箱が一度侵害されれば、犯罪者はその内容を数日ではなく数分で把握できると想定すべきだということです。強固なID保護と監視は依然として不可欠ですが、組織は支払い情報の変更、送金先の変更、異例の取引承認といった要求について、信頼できる第2の経路を通じて独自に確認する必要もあります」 ®