Microsoft triệt phá nền tảng lừa đảo dùng AI, chiếm đoạt 12.000 tài khoản
Microsoft vừa dẫn đầu chiến dịch phối hợp toàn ngành nhằm vô hiệu hóa EvilTokens — một nền tảng lừa đảo theo dạng thuê bao sử dụng chatbot AI để chiếm đoạt 12.000 tài khoản Microsoft chỉ trong vài tháng.
Microsoft vừa công bố rằng họ đã dẫn đầu một chiến dịch phối hợp toàn ngành nhằm vô hiệu hóa một nền tảng lừa đảo theo dạng thuê bao, sử dụng chatbot AI để chiếm đoạt 12.000 tài khoản Microsoft chỉ trong vòng vài tháng.
EvilTokens hoạt động như thế nào?
Nền tảng có tên EvilTokens xuất hiện lần đầu trên một kênh Telegram vào tháng 2. Để sử dụng dịch vụ, khách hàng phải trả khoản phí ban đầu 1.500 USD, sau đó đóng thêm 500 USD mỗi tháng.
Không giống các công cụ tấn công đơn lẻ, EvilTokens cung cấp một giải pháp trọn gói giúp tinh gọn gần như toàn bộ các bước cần thiết để chiếm đoạt email hàng loạt. Cụ thể, nền tảng này hỗ trợ:
- Phân tích hộp thư của nạn nhân để tìm điểm yếu
- Chọn ra những mục tiêu có tiềm năng sinh lời cao nhất
- Soạn thảo email tiếp cận với các kịch bản lừa đảo thuyết phục
Từ đó, tội phạm mạng có thể dụ nhân viên doanh nghiệp chuyển tiền vào các tài khoản do chúng kiểm soát.
Trung tâm của nền tảng là một chatbot AI
Theo mô tả của Microsoft, điểm cốt lõi của EvilTokens là một chatbot kiểu AI có khả năng phân tích hộp thư của nạn nhân và giúp tội phạm nhận diện:
- Các mối quan hệ đáng tin cậy
- Quyền hạn phê duyệt thanh toán
- Những trách nhiệm nhạy cảm trong nội bộ doanh nghiệp
"Nền tảng thậm chí có thể đề xuất chiến lược lừa đảo, bao gồm soạn thảo tin nhắn giả danh những liên hệ đáng tin cậy để đánh lừa nạn nhân thực hiện hành động theo ý kẻ tấn công", Microsoft cho biết.
Điểm đáng lo ngại là tốc độ. Nếu trước đây các vụ xâm nhập email doanh nghiệp (BEC) thường mất nhiều ngày để chuẩn bị, thì với EvilTokens, kẻ tấn công có thể hoàn tất chỉ trong vài phút.
Ý nghĩa đối với người dùng và doanh nghiệp Việt Nam
Vụ việc này là lời cảnh báo trực tiếp cho các doanh nghiệp Việt Nam, đặc biệt là những đơn vị vừa và nhỏ — nhóm thường thiếu hệ thống bảo mật email chuyên sâu.
Một số khuyến nghị đáng lưu ý:
- Bật xác thực đa yếu tố (MFA) cho toàn bộ tài khoản email công việc
- Đào tạo nhân viên nhận diện email giả danh nội bộ và yêu cầu chuyển tiền bất thường
- Áp dụng quy trình phê duyệt kép với mọi giao dịch tài chính quan trọng
- Theo dõi các dấu hiệu truy cập bất thường vào hộp thư
Sự xuất hiện của các nền tảng như EvilTokens cho thấy tội phạm mạng đang ngày càng "dân chủ hóa" công cụ tấn công: chỉ cần trả tiền thuê bao, ngay cả những kẻ không có kỹ năng kỹ thuật cũng có thể thực hiện các vụ lừa đảo quy mô lớn nhờ sự hỗ trợ của AI. Đây là xu hướng mà cả Microsoft lẫn các cơ quan an ninh mạng trong khu vực đang đặc biệt quan tâm.
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026
Phần mềm
GRPO huấn luyện mô hình ngôn ngữ nhỏ bằng phần thưởng có thể kiểm chứng như thế nào
23 tháng 9, 2026