微软联合执法机构打掉EvilTokens钓鱼服务,切断大量攻击前置肉鸡

发布于 2026-10-08 来源 DDOS.COM 1

微软近期联合多国执法部门,成功打掉名为EvilTokens的AI驱动钓鱼即服务(PhaaS)网络犯罪平台,抓捕相关运营人员,关停平台后端服务器,切断大量用于攻击投放的前置肉鸡节点。EvilTokens自今年2月上线,依托OAuth设备授权流程实施钓鱼攻击,区别于传统盗密码的钓鱼手段,该平台专门窃取持久访问令牌,即便企业开启多因素认证MFA,也容易被绕过。

攻击者在Telegram售卖EvilTokens订阅服务,低门槛向黑产开放攻击能力。平台内置大模型,可自动分析被入侵邮箱,识别企业财务人员、管理层信息,自动生成针对性BEC商业邮件欺诈内容。黑产借助批量肉鸡作为前置节点,分发钓鱼链接、投递欺诈邮件,掩盖真实攻击源,大幅提升溯源难度。本次行动清理的大量肉鸡,正是支撑该钓鱼平台大规模投放的基础设施。

微软

一、攻击链路拆解:肉鸡做前置,令牌窃取为核心

EvilTokens完整攻击链分为三层:前置肉鸡分发、设备码钓鱼诱导、入侵后自动化欺诈。大量肉鸡节点作为攻击入口,批量发送钓鱼邮件,引导目标访问仿冒页面,触发微软设备码认证流程。受害者完成身份核验后,攻击者拿到合法访问令牌,可长期接管目标Microsoft365账号,令牌在密码重置后依旧有效。

这类攻击最大特点,是滥用正常身份协议,流量特征接近正常访问,传统杀毒、基础防火墙很难识别。被劫持的肉鸡不仅用于投递钓鱼链接,还可后续作为跳板,横向渗透内网,或发起CC、DDoS攻击。很多企业只关注服务器防护,忽略账号身份安全,一旦员工账号被拿下,攻击者就能以可信身份进入业务系统,造成资金损失、数据泄露。

 

二、新型钓鱼威胁,身份安全与网络防护需协同

安全行业专家分析,EvilTokens事件代表黑产攻击模式转型:从漏洞攻击转向滥用合法身份能力,同时借助肉鸡集群隐藏攻击源。很多企业存在防护误区,认为部署DDoS高防、防火墙就足够,却忽视账号、域名、邮件入口的身份类攻击。

肉鸡作为攻击前置,会持续从海量IP发送钓鱼内容与恶意请求,容易触发业务接口的异常访问。企业防护需要多维度联动:邮件侧部署反钓鱼网关,拦截恶意邮件;身份侧启用条件访问策略,限制陌生设备的令牌获取,定期吊销长期访问令牌;网络侧做好流量清洗,识别肉鸡集群的批量访问行为。帝恩思高防DNS与云防护可拦截恶意域名访问、爬虫和CC请求,减少肉鸡节点对业务前端的探测与攻击。

 

三、企业防护建议,建立前置风险排查机制

本次打击EvilTokens的行动,释放重要信号:黑产PhaaS平台越来越智能化,攻击前置肉鸡规模化,攻击门槛持续降低。企业不能只依靠事后应急处置,要建立常态化安全运营机制。

第一,定期排查账号异常登录,对境外IP、陌生设备登录行为进行阻断;第二,员工安全培训,识别设备码钓鱼、仿冒办公系统邮件;第三,梳理业务域名与入口,防护域名解析层,拦截恶意域名引流;第四,做好肉鸡、恶意IP情报接入,实时封禁已知攻击节点。

 

网络攻防对抗持续升级,钓鱼攻击、账号劫持和DDoS攻击经常组合使用。企业需要兼顾身份安全、邮件安全和业务入口防护,切断攻击前置链路,在攻击落地前进行拦截,降低账号被劫持、数据泄露的安全风险。