ב־30 שניות

  • לפי מיקרוסופט, EvilTokens הושק בפברואר 2026 וקושר ליותר מ-12,000 תיבות דואר פרוצות ביותר מ-10,000 ארגונים.
  • השירות פרץ לחשבונות בשיטת device code phishing, ואז השתמש בכלי AI כדי לסרוק את התיבה, למצוא שיחות על תשלומים ולהציע את מי להתחזות.
  • מיקרוסופט ו-Health-ISAC פעלו בצו של בית משפט פדרלי בווירג'יניה, ומשטרת לונדון עצרה שני חשודים בני 32 ו-38, שמשוחררים בערבות.
ההקשר של מערכת AI NEWS IL

מה חשוב להבין

הפעולה, המעצרים והמחירים אומתו מול מיקרוסופט, BleepingComputer ו-The Record, והידיעה סוקרה גם באנשים ומחשבים. נתוני ההיקף הם של מיקרוסופט ו-SpyCloud.

מה קרה

יחידת הפשיעה הדיגיטלית של מיקרוסופט (DCU) הודיעה ביום שלישי ששיבשה את EvilTokens, פלטפורמת פישינג כשירות. לפי מיקרוסופט, הפעולה נעשתה באישור בית המשפט הפדרלי במחוז המזרחי של וירג'יניה, יחד עם Health-ISAC, ארגון לשיתוף מידע סייבר במגזר הבריאות, שהצטרף לתביעה משום שגם ארגוני בריאות הותקפו.

לפי The Record, נתפסו 50 אתרים ששימשו להפעלת השירות ו-150 דומיינים נוספים הושבתו. בפעולה השתתפו גם Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, Shadowserver ו-TRM Labs. משטרת לונדון עצרה ב-11 בספטמבר שני גברים בני 32 ו-38, בחשד שהפעילו את האתר. שניהם שוחררו בערבות והחקירה נמשכת.

איך השירות עבד

EvilTokens נמכר בטלגרם תמורת דמי הצטרפות של 1,500 דולר ומנוי של 500 דולר בחודש. לפי BleepingComputer, הוא התמחה ב-device code phishing: הקורבן מקבל קוד, נכנס לדף ההתחברות האמיתי של מיקרוסופט ומזין אותו, ובכך נותן לתוקף גישה לחשבון בלי למסור סיסמה ולמרות אימות דו-שלבי.

אחרי הפריצה, לפי מיקרוסופט, כלי ה-AI של השירות סיכמו ותרגמו מיילים, איתרו שיחות על העברות כספים וחשבוניות, מיפו תפקידים בארגון והציעו את מי כדאי להתחזות. החוקרים מצאו גם שחלקים גדולים מהפלטפורמה נבנו בעזרת AI, ושהיא נשענה על כמה מודלים שונים. מיקרוסופט לא פירטה באילו.

מה נשאר פתוח

BleepingComputer מדגיש שזו לא הורדה מלאה של השירות אלא שיבוש של התשתית, ושכבר קיימים שירותים מתחרים ומשוכפלים כמו APToken. לפי SpyCloud, כ-97.5% מהחשבונות שנפרצו שייכים לדומיינים ארגוניים.

זו הפעולה ה-40 של היחידה באישור בית משפט, והראשונה נגד שירות פשיעה שמבוסס AI מקצה לקצה. נתוני ההיקף והתיאור של יכולות השירות מגיעים ממיקרוסופט ומ-SpyCloud, ולא אומתו באופן עצמאי.

למה זה חשוב

המשמעות שמעבר לכותרת

עד היום AI בפשיעת סייבר נתפס בעיקר ככלי לכתיבת מיילים משכנעים יותר. כאן, לפי מיקרוסופט, ה-AI עשה את עבודת המודיעין: הבין מי מאשר תשלומים, עם מי הוא מתכתב ואיזו בקשה תיראה אמינה. המשמעות לארגונים היא שאחרי פריצה לתיבה אחת, התוקף יכול להבין את הארגון תוך דקות.

מה עושים עכשיו?

צעד יישומי אחד

שלושה צעדים: חסמו את זרימת ה-device code ב-Microsoft Entra אם אין לכם צורך בה, העבירו חשבונות רגישים לאימות עמיד לפישינג כמו מפתחות FIDO2 או passkeys, וקבעו שכל בקשה לשנות פרטי חשבון בנק או להעביר כסף מאומתת בערוץ שני, בטלפון למספר מוכר.

מקורות ובדיקת עובדות

גילוי AI ושקיפות: כלי AI עשויים לסייע בניטור, תרגום, טיוטה ויצירת איור. ברשומת האתר אין לגרסה זו אישור אנושי מתועד; שם הכותב או המערכת מציין ייחוס תוכן ואינו מוצג כחותמת אישור. המקורות מוצגים לעיון ואפשר לדווח על טעות למערכת.
על המערכת

מערכת AI NEWS IL

שם מערכת לתוכן שנאסף או נוסח בסיוע אוטומציה. הפריטים עשויים להסתמך על מקורות ראשוניים ועיתונאיים גלויים; בכל עמוד מוצגת רשימת המקורות ומצב האישור האנושי המתועד של אותה גרסה.

לפריטים המשויכים ל־מערכת AI NEWS IL
מצאתם טעות? שלחו דיווח למערכת