Криптобиржа Coinbase совместно с Microsoft и партнерами по кибербезопасности участвовала в разрушении инфраструктуры EvilTokens — сервиса «фишинг как услуга», который использовал искусственный интеллект для компрометации почтовых ящиков и перенаправления платежей. По оценке Microsoft, платформа связана с более чем 12 000 скомпрометированных почтовых ящиков и затронула свыше 10 000 организаций, включая финансовый сектор, здравоохранение, строительство, недвижимость и образование. EvilTokens продавался через Telegram: клиенты платили $1500 вступительного взноса и $500 в месяц за инструменты взлома, анализа переписки и подготовки адресных мошеннических писем.
Команда глобальной разведки Coinbase проследила финансовый след сервиса. С октября 2025 года по июнь 2026 года через четыре адреса в сети TRON (TRX) прошло около $1,1 млн выручки EvilTokens. Аналитики выявили более 1000 депозитов с более чем 700 различных адресов и сопоставили транзакции с данными о продавцах, устройствах и открытыми источниками. Это помогло связать платформу с предполагаемыми операторами; материалы передали лондонской полиции. В Coinbase подчеркнули, что названная сумма — доходы самого сервиса, а не объем средств, похищенных у жертв.
Атака использовала легитимный механизм аутентификации Microsoft по коду устройства. Злоумышленники сами инициировали вход, а затем отправляли жертве код под видом счетов, общих файлов и других деловых писем. Если жертва вводила код на подлинном сайте Microsoft, она фактически одобряла сессию, ожидавшую на устройстве атакующего. Такой доступ был ценнее украденного пароля. Встроенные ИИ-инструменты переводили и резюмировали письма, находили лиц, отвечающих за платежи, и рекомендовали, от чьего имени выгоднее действовать. По данным Coinbase, операторы EvilTokens планировали расширить набор инструментов на Gmail и Okta.
В рамках операции Microsoft и Health-ISAC добились судебного решения в Восточном округе Вирджинии. Были захвачены 50 веб-сайтов и отключены свыше 175 доменов; содействие также оказывали Cloudflare, OpenAI, Railway, SpyCloud, TRM Labs и The Shadowserver Foundation. Британская полиция арестовала двух мужчин 11 сентября, позже их отпустили под условный залог. Coinbase дополнительно проверила покупателей EvilTokens, выявленных на своей платформе, и передала данные правоохранительным органам. Аккаунты биржи не были скомпрометированы, однако некоторых клиентов через взломанную переписку убедили отправить криптовалюту на адреса мошенников.