Anh bắt giữ 2 nghi phạm EvilTokens, Microsoft triệt phá 50 website lừa đảo

Công nghệ22 tháng 9, 2026·4 phút đọc

Cảnh sát Anh đã bắt giữ hai nghi phạm điều hành dịch vụ lừa đảo EvilTokens, trong khi Microsoft cùng liên minh các công ty công nghệ thu giữ hơn 50 website và vô hiệu hóa hơn 150 tên miền liên quan. Dịch vụ này từng được tội phạm mạng sử dụng để chiếm đoạt hơn 12.000 hộp thư email tại hơn 10.000 tổ chức trên toàn cầu.

Anh bắt giữ 2 nghi phạm EvilTokens, Microsoft triệt phá 50 website lừa đảo

Liên minh giữa cơ quan thực thi pháp luật và các công ty công nghệ do Microsoft dẫn đầu vừa đánh sập dịch vụ lừa đảo EvilTokens, bắt giữ các nghi phạm quản trị website, thu giữ hơn 50 trang web và gửi cảnh báo tới các nạn nhân có tài khoản email bị xâm phạm.

EvilTokens là một bộ công cụ lừa đảo (phishing kit) khét tiếng nhắm vào cơ chế device-code của Microsoft, xuất hiện từ tháng 2/2026. Chỉ trong vài tháng ra mắt, nó đã được tội phạm sử dụng để chiếm đoạt 12.000 hộp thư email thuộc hơn 10.000 tổ chức trên toàn thế giới.

Mô hình kinh doanh tinh vi và sự nguy hiểm của AI

Giống nhiều dịch vụ lừa đảo theo dạng thuê bao khác, EvilTokens được bán theo mô hình "as-a-service" (dịch vụ cho thuê), cho phép người mua vượt qua xác thực đa yếu tố (MFA) và âm thầm đăng nhập với tư cách nạn nhân vào các ứng dụng Microsoft 365 của tổ chức.

"Kể từ ngày 15/3/2026, chúng tôi ghi nhận từ 10 đến 15 chiến dịch riêng biệt được triển khai mỗi 24 giờ," ông Tanmay Ganacharya, Phó Chủ tịch nghiên cứu bảo mật của Microsoft, cho biết.

Điều khiến EvilTokens đặc biệt nguy hiểm chính là việc tích hợp trí tuệ nhân tạo. Dịch vụ này sở hữu một chatbot AI có khả năng phân tích hộp thư của nạn nhân, giúp tội phạm xác định ai là mục tiêu tiềm năng, nên mạo danh những liên hệ đáng tin cậy nào, và thậm chí cả chiến thuật gian lận nào sẽ tối đa hóa số tiền chiếm đoạt.

Chiến dịch triệt phá xuyên quốc gia

Cuối tuần trước, trong một nỗ lực phối hợp giữa Mỹ và Anh, Microsoft đã thu giữ 50 website dùng để vận hành dịch vụ và vô hiệu hóa hơn 150 tên miền khác thuộc hạ tầng hỗ trợ.

Ngày 18/9, Sở Cảnh sát Thủ đô London (Metropolitan Police Service) đã bắt giữ hai người đàn ông, 32 và 38 tuổi, với cáo buộc là quản trị viên của website EvilTokens. Cả hai đã được tại ngoại trong khi cuộc điều tra tiếp tục.

"Các dịch vụ lừa đảo gây đau khổ cho hàng nghìn người, lấy tiền của những người dân bình thường trên khắp thế giới," Trinh sát viên Serena D'Adamo, người dẫn đầu nhóm điều tra của Met, cho biết.

Bởi vì các tổ chức chăm sóc sức khỏe nằm trong số mục tiêu bị nhắm tới, tổ chức phi lợi nhuận Health-ISAC đã tham gia vụ kiện của Microsoft với tư cách nguyên đơn đồng thời.

Sự hợp tác đa bên và vai trò của các nền tảng công nghệ

Sau khi nhận được sự cho phép từ Tòa án Quận phía Đông bang Virginia (Mỹ), Microsoft và Health-ISAC đã phối hợp cùng Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation và TRM Labs để đánh sập nền tảng EvilTokens và gửi thông báo tới các khách hàng bị ảnh hưởng, hỗ trợ họ khắc phục các tài khoản bị xâm phạm.

Đây là hành động triệt phá theo lệnh tòa thứ 40 của Đơn vị Phòng chống Tội phạm Kỹ thuật số (DCU) thuộc Microsoft trong gần hai thập kỷ. Theo ông Steven Masada, cố vấn tổng hợp và Tổng giám đốc DCU, đây cũng là hành động đầu tiên của đơn vị này nhắm vào một dịch vụ tội phạm mạng được hỗ trợ AI từ đầu đến cuối.

Bài học cho các tổ chức

"Hạ tầng hỗ trợ EvilTokens đã bị vô hiệu hóa, nhưng mô hình mà nó thể hiện sẽ không biến mất cùng nó," ông Masada cảnh báo.

Các chuyên gia khuyến nghị doanh nghiệp cần thay đổi cách tiếp cận phòng thủ. Thay vì giả định tội phạm cần nhiều ngày để hiểu nội dung hộp thư bị xâm phạm, các tổ chức nên giả định rằng chúng có thể nắm bắt thông tin chỉ trong vài phút.

Các biện pháp bảo vệ danh tính mạnh mẽ và giám sát liên tục vẫn là yếu tố thiết yếu, nhưng bên cạnh đó, doanh nghiệp cũng nên xác minh độc lập mọi yêu cầu thay đổi thông tin thanh toán, chuyển tiền hoặc phê duyệt các giao dịch bất thường thông qua một kênh liên lạc thứ hai đáng tin cậy.

Ý nghĩa đối với người dùng và doanh nghiệp Việt Nam

Với các tổ chức và doanh nghiệp tại Việt Nam — đặc biệt là những đơn vị đang sử dụng hệ sinh thái Microsoft 365 rộng rãi — sự việc này là lời cảnh báo đáng chú ý. Mô hình tấn công kết hợp AI để tự động hóa phân tích và tối ưu hóa chiến dịch lừa đảo cho thấy rào cản gia nhập của tội phạm mạng đang ngày càng hạ thấp.

Doanh nghiệp Việt Nam nên rà soát lại các chính sách xác thực, siết chặt giám sát đăng nhập bất thường và đào tạo nhân viên nhận diện các cuộc tấn công device-code phishing — vốn thường bị bỏ qua vì không đòi hỏi người dùng nhập mật khẩu trực tiếp.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗