219 aktiivista uhkaa
Huijausvahti

Microsoft kaatoi tekoälyavusteisen EvilTokens-rikollispalvelun – kaksi pidätystä Britanniassa

· · Seurataan · Tapaukset
Microsoft kaatoi tekoälyavusteisen EvilTokens-rikollispalvelun – kaksi pidätystä Britanniassa

Yhdysvaltalainen tuomioistuin antoi takavarikkomääräyksen palvelulle, joka oli myynyt tekoälyllä automatisoitua tilikaappausta kuukausitilauksena Telegramissa puoli vuotta.

Tiivistelmä

Microsoftin Digital Crimes Unit sai tiistaina yhdysvaltalaiselta liittovaltion tuomioistuimelta takavarikkomääräyksen, joka sammutti tekoälyavusteisen EvilTokens-kalastelupalvelun. Britannian poliisi pidätti syyskuun alussa kaksi palveluun liitettyä miestä, jotka ovat nyt takuilla. Microsoftin mukaan palvelu ehti vaarantaa yli 12 000 sähköpostilaatikkoa yli 10 000 organisaatiossa, eikä Suomea mainita uhrimaiden joukossa.

Puoli vuotta toiminut kalastelupalvelu vaikeni tiistaina, kun yhdysvaltalainen liittovaltion tuomioistuin antoi siitä takavarikkomääräyksen.

Microsoftin Digital Crimes Unit (DCU) kertoo saaneensa Virginian itäisen piirin tuomioistuimelta luvan sammuttaa EvilTokens-nimisen rikospalvelun infrastruktuurin.

Yhtiö takavarikoi 50 verkkosivustoa ja poisti käytöstä yli 150 operaatioon liittynyttä verkkotunnusta. Takavarikointiin osallistuivat myös Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, Shadowserver ja TRM Labs.

Kyse on DCU:n 40. vastaavasta oikeustoimesta, mutta ensimmäinen kerta, kun yksikkö kaataa alusta loppuun tekoälyavusteisen rikollispalvelun, jonka koko toimintamalli – houkutusviesteistä varastettujen tunnusten rahaksi muuttamiseen – nojasi tekoälyyn.

Kuukausimaksullinen rikospalvelu

EvilTokens ilmestyi Telegramiin helmikuussa 2026.

Ostaja maksoi 1 500 dollarin aloitusmaksun ja sen jälkeen 500 dollaria kuukaudessa pääsystä palveluun. Palvelun ydin oli tekoälychatbot, joka automatisoi tilikaappauksen käytännössä alusta loppuun.

Hyökkääjät käyttivät niin sanottua laitekoodikalastelua kirjautumistunnusten varastamiseen, ja chatbotti hoiti sekä houkutusviestien räätälöinnin että varastettujen tunnusten myynnin eteenpäin.

Microsoft kertoo, että palvelu ehti vaarantaa yli 12 000 sähköpostilaatikkoa yli 10 000 organisaatiossa. Uhrit keskittyivät Yhdysvaltoihin, Kanadaan, Britanniaan, Australiaan, Intiaan ja Ranskaan.

Suomea ei mainita kummassakaan Microsoftin tiistain julkaisussa. Kyberturvallisuuskeskus varoitti samasta tekniikasta jo toukokuussa ja kertoi tuolloin saaneensa ilmoituksia vastaavista tapauksista myös Suomessa.

Kaksi pidätystä, ei tuomioita

Britannian poliisin Metropolitan Police Servicen kyberrikosyksikkö pidätti kaksi miestä, 32 ja 38 vuotta, perjantaina 11. syyskuuta. Molemmat vapautettiin takuita vastaan.

Kumpaakaan ei ole toistaiseksi syytetty rikoksesta. Microsoftin oikeustoimi oli siviilioikeudellinen takavarikko, joka koski palvelun teknistä infrastruktuuria, ja se eteni erillään Britannian poliisin rikostutkinnasta.

Pidätykset tehtiin yli viikkoa ennen kuin Microsoft kertoi takavarikosta julkisesti.

Kaksi erillistä prosessia eteni siis rinnakkain, eikä kumpikaan yksin ratkaissut tapausta.

Mitä tehdä

Laitekoodikirjautuminen on aito Microsoft-toiminto, jota rikolliset käyttävät väärin.

Älä koskaan syötä laitekoodia sivulle, jos et itse ole juuri käynnistänyt kirjautumista. Epäilyttävästä viestistä tai kirjautumispyynnöstä kannattaa ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Jos epäilet tiliäsi vaarantuneen, vaihda salasana ja pyydä pääkäyttäjää mitätöimään aktiiviset kirjautumiset.

Britannian poliisi jatkaa esitutkintaa, ja molemmat epäillyt ovat yhä takuilla.

Lue myös