Microsoft triệt phá nền tảng lừa đảo dùng AI EvilTokens

Công nghệ23 tháng 9, 2026·4 phút đọc

Microsoft vừa công bố triệt phá EvilTokens, nền tảng lừa đảo trực tuyến sử dụng trí tuệ nhân tạo (AI) để tấn công hàng nghìn tổ chức trên toàn cầu. Nền tảng này đã chiếm đoạt hơn 12.000 tài khoản email và hai nghi phạm điều hành đã bị bắt tại Anh.

Microsoft triệt phá nền tảng lừa đảo dùng AI EvilTokens

Microsoft vừa công bố triệt phá EvilTokens, một nền tảng lừa đảo trực tuyến (phishing) sử dụng trí tuệ nhân tạo (AI) ở mọi công đoạn của chuỗi tấn công, từ soạn thảo nội dung dụ dỗ đến việc lựa chọn mục tiêu. Đây được xem là một trong những chiến dịch triệt phá tội phạm mạng quy mô lớn nhất trong năm nay.

Theo thông báo từ Microsoft, EvilTokens xuất hiện từ tháng 2 năm 2026 và đã được sử dụng để xâm nhập vào hơn 12.000 tài khoản email thuộc hơn 10.000 tổ chức tại nhiều quốc gia, bao gồm Mỹ, Canada, Anh, Úc, Ấn Độ và Pháp.

Minh họa nền tảng lừa đảo sử dụng AIMinh họa nền tảng lừa đảo sử dụng AI

Phương thức tấn công tinh vi nhờ AI

EvilTokens cho phép các đối tượng tấn công truy cập vào tài khoản mục tiêu thông qua kỹ thuật lừa đảo mã thiết bị (device code phishing). Kỹ thuật này khai thác quy trình xác thực mã thiết bị — vốn được thiết kế cho các thiết bị không hỗ trợ phương thức đăng nhập thông thường như tivi hay máy in.

Quy trình xác thực này yêu cầu người dùng nhập một mã ngắn hiển thị trên thiết bị vào một phiên trình duyệt trên thiết bị khác. Kẻ tấn công lợi dụng điều này bằng cách khởi tạo quy trình xác thực và gửi mã cho người dùng mục tiêu thông qua mồi lừa đảo. Nếu người dùng bị thuyết phục hoàn tất quá trình xác thực trong trình duyệt bằng mã của kẻ tấn công, họ đã vô tình trao quyền truy cập tài khoản mà không cần tiết lộ mật khẩu.

EvilTokens hỗ trợ toàn bộ quá trình này, giúp tội phạm mạng dễ dàng thu được mã truy cập (access token) để duy trì quyền truy cập lâu dài vào các tài khoản email.

"[AI] giúp chúng quyết định nhắm mục tiêu vào ai, mạo danh ai và cách khai thác mối quan hệ hiệu quả nhất để trục lợi nhiều tiền nhất có thể", Microsoft cho biết.

Điểm đáng chú ý là nền tảng này sử dụng AI xuyên suốt chuỗi tấn công, bao gồm cả việc tạo ra các email lừa đảo được tùy chỉnh cho từng mục tiêu cụ thể nhằm tăng khả năng thành công. EvilTokens cung cấp tới 44 chủ đề khác nhau cho email và trang lừa đảo. Microsoft cũng tin rằng bản thân nền tảng này được lập trình bằng AI.

Chi phí và mô hình kinh doanh của tội phạm mạng

Để truy cập và sử dụng EvilTokens, tội phạm mạng phải trả 1.500 USD cho quyền truy cập ban đầu và 500 USD phí hàng tháng. Đây là mô hình kinh doanh đặc trưng của các nền tảng tội phạm mạng dạng dịch vụ (Crime-as-a-Service), cho phép ngay cả những kẻ tấn công thiếu kỹ năng cũng có thể thực hiện các chiến dịch lừa đảo quy mô lớn.

Microsoft đã thu giữ 50 website dùng để vận hành dịch vụ này và vô hiệu hóa hơn 150 tên miền khác liên quan đến hạ tầng của nền tảng.

Bắt giữ nghi phạm và hợp tác quốc tế

Bên cạnh việc triệt phá về mặt kỹ thuật, Microsoft thông báo hai người đàn ông bị nghi ngờ liên quan đến hoạt động của EvilTokens — Felix UtomiWaidi Segun Adams — đã bị bắt tại Vương quốc Anh.

Đại diện Microsoft công bố chiến dịch triệt pháĐại diện Microsoft công bố chiến dịch triệt phá

Microsoft đã nêu tên các nghi phạm trong một đơn khiếu nại được đệ trình như một phần trong nỗ lực chống lại nền tảng lừa đảo này. Đơn khiếu nại cũng nhắm tới năm cá nhân chưa được nêu danh tính.

Chiến dịch triệt phá EvilTokens có sự đóng góp của nhiều tổ chức, bao gồm SpyCloud, TRM Labs, Coinbase, Health-ISAC, Cloudflare, OpenAI, RailwayThe Shadowserver Foundation.

Ý nghĩa đối với người dùng Việt Nam

Sự việc này là lời cảnh báo quan trọng đối với người dùng và doanh nghiệp tại Việt Nam. Kỹ thuật device code phishing đặc biệt nguy hiểm vì nó không đánh cắp mật khẩu mà lợi dụng chính quy trình xác thực hợp pháp của hệ thống.

Người dùng cần đặc biệt cảnh giác khi nhận được các yêu cầu nhập mã xác thực qua email hoặc tin nhắn không rõ nguồn gốc. Doanh nghiệp nên tăng cường đào tạo nhận thức an ninh mạng cho nhân viên và áp dụng các biện pháp xác thực bổ sung như khóa bảo mật vật lý (security key) thay vì chỉ dựa vào mã xác thực một lần.

Câu chuyện của EvilTokens cho thấy AI đang trở thành vũ khí hai lưỡi: trong khi hỗ trợ phòng thủ, nó cũng bị tội phạm mạng khai thác để tấn công tinh vi và quy mô hơn bao giờ hết.

Việc các nền tảng tội phạm mạng ngày càng tích hợp AI đòi hỏi các tổ chức an ninh mạng phải không ngừng đổi mới và hợp tác quốc tế chặt chẽ hơn, như trường hợp triệt phá EvilTokens vừa qua đã cho thấy hiệu quả của sự phối hợp đa bên.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗