
重點整理
- 設備代碼釣魚不偷密碼,而是騙受害者在合法頁面輸入代碼來授權駭客。
- EvilTokens 平台利用 AI 自動分析信箱內容,找出最容易詐騙的財務目標。
- 即使受害者更改密碼,若未撤銷惡意授權,駭客仍能持續存取信箱。
- 該犯罪平台已導致全球超過一萬個組織、一萬兩千個信箱遭入侵。
許多中小企業主以為,只要幫員工設定強密碼,並開啟多因素驗證(MFA,也就是登入時除了密碼,還需要輸入手機簡訊或驗證器產生的動態碼),信箱就安全了。但駭客的攻擊手法正在進化,現在他們甚至不需要偷你的密碼,就能直接拿走你信箱的控制權。近期微軟癱瘓了一個名為 EvilTokens 的犯罪平台,揭露了結合 AI 與「設備代碼釣魚」的新型態攻擊,這對任何依賴電子郵件溝通的企業來說,都是一個重要的警訊。
什麼是「設備代碼釣魚」?為什麼防不勝防?
這次事件的核心的手法叫做「設備代碼釣魚」(Device-Code Phishing)。它利用了微軟等系統提供的 OAuth 2.0 設備授權流程(一種讓沒有鍵盤的裝置,如智慧型電視,透過輸入代碼來獲取登入權限的機制)。
駭客的劇本是這樣的:他們寄一封偽裝成發票或共筆文件的釣魚郵件,裡面有一個連結。當你點擊後,網頁會顯示一組「設備代碼」,並請你前往「真正的」微軟登入頁面(microsoft.com/devicelogin)輸入這組代碼。你以為自己是在進行正常的登入驗證,但實際上,你是在授權駭客的設備存取你的帳號。
一旦你輸入代碼並完成驗證,系統就會發給駭客一個「Token」(系統發給已驗證使用者的通行證,有了它就不需要每次都輸入密碼)。最可怕的是,即使你後來發現不對勁並更改了密碼,只要沒有主動撤銷這些惡意 Token,駭客依然可以長驅直入,甚至能在你的信箱裡設定隱藏規則,讓你察覺不到異狀。
AI 成為駭客幫手,自動分析信箱找目標
EvilTokens 不只是一個釣魚工具,它是一個「釣魚即服務」(PhaaS,把釣魚攻擊包成套裝軟體或訂閱服務,讓不懂技術的人也能花錢發動攻擊的平台)。根據微軟與資安公司的調查,這個平台在各個攻擊階段都使用了 AI。
當駭客成功入侵信箱後,平台內建的 AI 聊天機器人會自動分析受害者的郵件內容。它能做什麼呢?
- 識別信任關係與財務目標:自動找出公司裡負責付款的人、供應商發票,或是正在討論匯款的郵件。
- 跨語言處理:能閱讀並翻譯超過二十種語言的郵件,找出最有價值的對話。
- 自動撰寫詐騙郵件:AI 會模仿你平常的語氣,起草偽裝成信任聯絡人的訊息,誘騙你的客戶或同事匯款。
過去,要完成這種精準的「商業電子郵件詐騙(BEC)」,需要駭客具備極高的技術與社會工程經驗。但現在,只要每月支付 500 美元訂閱 EvilTokens,任何人都能一鍵完成帳號接管、信箱分析與詐騙準備。
全球上萬個企業信箱淪陷,台灣企業不能大意
微軟的數據顯示,EvilTokens 已經導致全球超過 10,000 個組織、共 12,000 個電子郵件信箱被入侵。受害產業廣泛包含批發分銷、建築、金融服務、房地產、高等教育與醫療保健。雖然目前統計受害最嚴重的地區集中在美國、英國、澳洲等國家,但這種低門檻的包套攻擊服務,隨時可能大規模鎖定台灣企業。
此外,調查也發現 EvilTokens 的很大一部分程式碼是利用 AI 輔助寫成的。這意味著 AI 正在大幅降低網路犯罪的技術門檻,讓初級駭客也能發動大規模的專業攻擊。
崴米的建議
面對這種連密碼和 MFA 都能繞過的新型態攻擊,中小企業不能只依賴員工的警覺心,更需要從系統與管理層面建立防線。以下是我們給您的具體建議:
- 定期清理第三方應用程式授權:許多企業會串接各種雲端服務,請 IT 人員或系統管理員定期檢查 Microsoft 365 等後台的「企業應用程式」授權,移除不明或不再使用的第三方存取權杖(Token)。
- 建立主機與系統的異常監控機制:駭客入侵後通常會設置隱藏規則或大量外洩資料。透過專業的監控服務,可以在異常流量或登入行為發生時第一時間收到警報,將損失降到最低。
資安防護是一場持久戰,網站與雲端服務的底層安全同樣重要。如果您需要專業團隊協助檢查系統狀態、處理主機代管與日常安全監看,歡迎了解我們的 網站代管維護與主機監看 服務,讓上線後的系統有人專業顧。
參考來源:Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises



