業界動態
2026年9月22日

紅磚外牆的辦公大樓頂層掛有微軟四色標誌及「Microsoft」字樣,後方為玻璃幕牆大廈。 圖片來源:Unsplash/Simon Ray
一個以人工智能分析受入侵電郵信箱、協助策劃金融詐騙的網絡犯罪服務已被瓦解。微軟於2026年9月22日公布,其數碼罪案組(Digital Crimes Unit)聯同業界夥伴及執法機構,瓦解名為 EvilTokens 的平台,並扣押50個用於營運該服務的網站。
重點一覽
2026年2月推出後數月內,與逾10,000個機構的逾12,000個受入侵電郵信箱有關
扣押50個網站,另停用逾150個支援基建域名
行動獲美國維珍尼亞州東區聯邦地區法院授權,Health-ISAC 為聯合原告
倫敦警察廳網絡罪案組於2026年9月11日拘捕兩名男子
數碼罪案組第40次獲法院授權的瓦解行動,亦是首次針對端到端人工智能網絡犯罪服務
平台如何運作
據微軟公布,EvilTokens 在攻擊鏈各個環節使用人工智能。平台誘使受害者在微軟的正式登入頁面輸入驗證碼,從而在不取得密碼的情況下存取其電郵帳戶;微軟指,若未同時撤銷相關工作階段及權杖,重設密碼後存取權仍可能持續。進入信箱後,平台的人工智能聊天機械人可:
摘要及翻譯電郵
找出電匯討論、供應商發票及負責調動資金的人員
辨識可信關係並建議詐騙目標
草擬冒認可信聯絡人的訊息
該服務經 Telegram 出售,首次開通費為1,500美元,另定期收取500美元訂閱費,收費週期未有說明。調查人員發現,平台大部分以「氛圍編程」(vibe coding)方式由人工智能協助建成,並使用多個人工智能模型的能力。
法律及技術行動
行動結合民事法律程序,以及業界與執法機構的協調。由於受害者包括醫療機構,協助醫療界分享網絡威脅資訊的非牟利組織 Health-ISAC 以聯合原告身分加入。經美國維珍尼亞州東區聯邦地區法院(U.S. District Court for the Eastern District of Virginia)授權,微軟與 Health-ISAC 聯同以下機構,針對平台主要部分採取行動:
Cloudflare
Coinbase
OpenAI
Railway
SpyCloud
The Shadowserver Foundation
TRM Labs
微軟亦已通知受影響客戶、協助修復受入侵帳戶並分享情報。倫敦警察廳(Metropolitan Police Service)網絡罪案組根據微軟提供的情報採取行動,於2026年9月11日以涉嫌與營運 EvilTokens 相關的罪行,拘捕兩名分別32歲及38歲的男子,並檢走數碼裝置等物品;兩人已獲准保釋,調查仍在進行。微軟未有公布受影響機構的名稱。
本會將持續關注案件調查進展,以及針對人工智能網絡犯罪服務的後續執法行動。



