微軟瓦解以人工智能分析電郵的犯罪平台 EvilTokens

微軟瓦解以人工智能分析電郵的犯罪平台 EvilTokens

微軟瓦解以人工智能分析電郵的犯罪平台 EvilTokens

一個以人工智能分析受入侵電郵信箱、協助策劃金融詐騙的網絡犯罪服務已被瓦解。微軟於2026年9月22日公布,其數碼罪案組聯同業界夥伴及執法機構瓦解 EvilTokens 平台,扣押50個網站並停用逾150個相關域名。

一個以人工智能分析受入侵電郵信箱、協助策劃金融詐騙的網絡犯罪服務已被瓦解。微軟於2026年9月22日公布,其數碼罪案組聯同業界夥伴及執法機構瓦解 EvilTokens 平台,扣押50個網站並停用逾150個相關域名。

業界動態

2026年9月22日

紅磚外牆的辦公大樓頂層掛有微軟四色標誌及「Microsoft」字樣,後方為玻璃幕牆大廈。

紅磚外牆的辦公大樓頂層掛有微軟四色標誌及「Microsoft」字樣,後方為玻璃幕牆大廈。 圖片來源:Unsplash/Simon Ray

一個以人工智能分析受入侵電郵信箱、協助策劃金融詐騙的網絡犯罪服務已被瓦解。微軟於2026年9月22日公布,其數碼罪案組(Digital Crimes Unit)聯同業界夥伴及執法機構,瓦解名為 EvilTokens 的平台,並扣押50個用於營運該服務的網站。

重點一覽

  • 2026年2月推出後數月內,與逾10,000個機構的逾12,000個受入侵電郵信箱有關

  • 扣押50個網站,另停用逾150個支援基建域名

  • 行動獲美國維珍尼亞州東區聯邦地區法院授權,Health-ISAC 為聯合原告

  • 倫敦警察廳網絡罪案組於2026年9月11日拘捕兩名男子

  • 數碼罪案組第40次獲法院授權的瓦解行動,亦是首次針對端到端人工智能網絡犯罪服務

平台如何運作

據微軟公布,EvilTokens 在攻擊鏈各個環節使用人工智能。平台誘使受害者在微軟的正式登入頁面輸入驗證碼,從而在不取得密碼的情況下存取其電郵帳戶;微軟指,若未同時撤銷相關工作階段及權杖,重設密碼後存取權仍可能持續。進入信箱後,平台的人工智能聊天機械人可:

  • 摘要及翻譯電郵

  • 找出電匯討論、供應商發票及負責調動資金的人員

  • 辨識可信關係並建議詐騙目標

  • 草擬冒認可信聯絡人的訊息

該服務經 Telegram 出售,首次開通費為1,500美元,另定期收取500美元訂閱費,收費週期未有說明。調查人員發現,平台大部分以「氛圍編程」(vibe coding)方式由人工智能協助建成,並使用多個人工智能模型的能力。

法律及技術行動

行動結合民事法律程序,以及業界與執法機構的協調。由於受害者包括醫療機構,協助醫療界分享網絡威脅資訊的非牟利組織 Health-ISAC 以聯合原告身分加入。經美國維珍尼亞州東區聯邦地區法院(U.S. District Court for the Eastern District of Virginia)授權,微軟與 Health-ISAC 聯同以下機構,針對平台主要部分採取行動:

  • Cloudflare

  • Coinbase

  • OpenAI

  • Railway

  • SpyCloud

  • The Shadowserver Foundation

  • TRM Labs

微軟亦已通知受影響客戶、協助修復受入侵帳戶並分享情報。倫敦警察廳(Metropolitan Police Service)網絡罪案組根據微軟提供的情報採取行動,於2026年9月11日以涉嫌與營運 EvilTokens 相關的罪行,拘捕兩名分別32歲及38歲的男子,並檢走數碼裝置等物品;兩人已獲准保釋,調查仍在進行。微軟未有公布受影響機構的名稱。

本會將持續關注案件調查進展,以及針對人工智能網絡犯罪服務的後續執法行動。

資料來源:Microsoft On the Issues