微软数字犯罪单位与Coinbase协同开展行动,成功瓦解了名为“EvilTokens”的人工智能驱动型网络钓鱼平台。该平台于2026年2月首次出现,迅速成为全球最活跃的“网络钓鱼即服务”之一,影响范围覆盖超过1万家组织的1.2万多个电子邮箱账户。
此次行动是微软数字犯罪单位第40次获得法院授权的破坏性干预,也是首次针对以人工智能为核心技术的网络犯罪服务平台展开的全面打击。平台利用类人工智能聊天机器人,自动分析目标邮箱内容,识别信任关系、付款权限等关键信息,实现高度定制化的欺诈攻击。
该服务通过Telegram店铺对外推广,用户需支付1500美元启动费及每月500美元订阅费即可获取访问权限。受害者接收到的伪装邮件涵盖44种常见主题,如发票通知、文件共享请求等,通常附带恶意链接或诱导下载的附件。
Coinbase全球情报团队在2025年10月至2026年6月期间追踪发现,“EvilTokens”通过四个Tron链地址累计产生约110万美元收益,涉及超过1000笔来自700多个不同来源的转账记录。这一链上数据成为民事诉讼的关键证据。
基于此,美国弗吉尼亚东区联邦地区法院下达指令,导致50个相关网站被关闭,175个关联域名遭停用。行动得到了Health-ISAC、Cloudflare、OpenAI、Railway、SpyCloud、Shadowserver基金会及TRM Labs等多家机构的支持。
据披露,案发时“EvilTokens”运营者已开始研发新工具,试图攻击Okta和Gmail账户体系。伦敦大都会警察局于2026年9月11日逮捕两名嫌疑人——一名32岁、一名38岁男子,两人因涉嫌制造欺诈与洗钱工具被拘捕,目前已被保释,案件仍在调查中。
Coinbase确认平台本身未遭入侵,但部分客户因点击恶意邮件而将加密资产转移至诈骗方控制的钱包地址。