Microsoft triệt phá nền tảng EvilTokens: Dùng chatbot AI hỗ trợ chiếm đoạt 12.000 tài khoản doanh nghiệp
Microsoft cùng các đối tác an ninh mạng vừa triệt phá EvilTokens, một nền tảng tội phạm dạng thuê bao tích hợp chatbot AI để phân tích hộp thư và tự động hóa các vụ lừa đảo tài chính nhắm vào hàng nghìn tổ chức.

Chiến dịch triệt phá nền tảng lừa đảo EvilTokens
Microsoft cho biết họ vừa dẫn đầu một chiến dịch quy mô toàn ngành nhằm triệt phá EvilTokens — nền tảng tội phạm mạng hoạt động theo mô hình thuê bao dịch vụ, chuyên sử dụng chatbot AI để tấn công và chiếm đoạt tài khoản email doanh nghiệp. Trong vòng vài tháng hoạt động, nền tảng này đã xâm nhập thành công khoảng 12.000 tài khoản người dùng thuộc 10.000 tổ chức trên toàn cầu.
Thông qua các thủ tục pháp lý và mạng lưới đối tác an ninh mạng, Microsoft đã thu giữ 50 trang web cùng 150 tên miền được sử dụng để vận hành hệ thống EvilTokens. Cùng lúc, Cơ quan Cảnh sát Thủ đô London (Metropolitan Police Service) của Anh cũng đã bắt giữ hai người đàn ông bị tình nghi liên quan trực tiếp đến việc vận hành đường dây tội phạm công nghệ cao này. Công ty an ninh mạng SpyCloud cũng tham gia hỗ trợ chiến dịch triệt phá.
EvilTokens bắt đầu được quảng bá trên kênh Telegram từ tháng 2 với mức phí ban đầu 1.500 USD, sau đó duy trì phí thuê bao 500 USD mỗi tháng. Nền tảng này cung cấp một dịch vụ khép kín từ đầu đến cuối, giúp các tin tặc tối ưu hóa gần như toàn bộ các công đoạn cần thiết để đánh cắp và khai thác hộp thư doanh nghiệp trên diện rộng.
Tận dụng chatbot AI để đọc vị nạn nhân trong vài phút
Điểm đáng chú ý nhất của EvilTokens không chỉ dừng lại ở việc đánh cắp quyền truy cập, mà nằm ở công cụ chatbot AI được tích hợp sâu vào hệ thống. Sau khi chiếm quyền điều khiển tài khoản, hệ thống có khả năng rà soát và phân tích cùng lúc tới 5.000 email trong hộp thư của nạn nhân.
Theo Microsoft, AI của nền tảng này tự động xác định sơ đồ tổ chức nội bộ, tìm ra những nhân sự có thẩm quyền phê duyệt hoặc giải ngân các khoản tiền lớn, cũng như các mối quan hệ đối tác tin cậy bên ngoài. Dựa trên dữ liệu đó, chatbot sẽ đề xuất kịch bản lừa đảo tối ưu nhất và tự động soạn thảo các email mạo danh nhân sự cấp cao hoặc nhà cung cấp để yêu cầu nhân viên kế toán chuyển tiền vào tài khoản do kẻ tấn công kiểm soát.
Để vượt qua các lớp bảo mật, EvilTokens khai thác quy trình xác thực mã thiết bị (device code authentication) hợp pháp của chuẩn OAuth — tính năng vốn được thiết kế cho các thiết bị hạn chế nhập liệu như Smart TV. Kẻ tấn công phát tán email lừa đảo hàng loạt; khi nạn nhân bấm vào liên kết độc hại, một đoạn mã tự động sẽ âm thầm tương tác với dịch vụ định danh Microsoft Entra để tạo mã đăng nhập cho thiết bị của hacker. Nạn nhân sau đó được điều hướng và hướng dẫn nhập mã này vào trang đăng nhập chính thức của Microsoft. Toàn bộ logic phía sau được xây dựng bằng Node.js phức tạp, cho phép vượt qua các hệ thống phát hiện mối đe dọa dựa trên chữ ký truyền thống.
Các nạn nhân của EvilTokens tập trung nhiều nhất tại Mỹ, tiếp theo là Canada, Anh, Úc, Ấn Độ và Pháp, trải dài trên nhiều lĩnh vực từ phân phối bán buôn, xây dựng, dịch vụ tài chính, bất động sản cho đến giáo dục đại học và y tế.
Lời cảnh báo cho mô hình phòng thủ của doanh nghiệp
Sự xuất hiện của EvilTokens đánh dấu một bước chuyển dịch lớn trong phương thức tấn công thỏa hiệp thư điện tử doanh nghiệp (BEC). Trước đây, để thực hiện một vụ lừa đảo chuyển tiền tinh vi, kẻ tấn công phải mất nhiều ngày, thậm chí nhiều tuần để đọc thủ công hàng nghìn email, dựng lại chuỗi liên lạc và tìm thời điểm thích hợp để ra tay. Sự can thiệp của AI đã rút ngắn toàn bộ khối lượng công việc này xuống chỉ còn vài phút.
Microsoft cảnh báo các tổ chức cần thay đổi tư duy phòng ngự: một khi hộp thư bị xâm nhập, kẻ tấn công giờ đây có thể nắm trọn bối cảnh kinh doanh và các mối quan hệ tài chính nhạy cảm gần như ngay lập tức. Bên cạnh việc thắt chặt các chính sách quản lý danh tính và giám sát đăng nhập bất thường, các doanh nghiệp được khuyến cáo phải thiết lập quy trình xác minh độc lập qua kênh liên lạc thứ hai đáng tin cậy đối với mọi yêu cầu thay đổi thông tin thanh toán hoặc chuyển tiền đột xuất.

