AIが乗っ取ったメールを読み「どうすればできるだけ多くの金をだまし取れるか」まで教える犯罪サービス「EvilTokens」が展開されていた
親愛なる読者の皆さまへ。ご存じの通り価格高騰などの悪影響でサーバー運営がとても苦しい状態です。回線や台数を整理し見直せる部分は全て見直しましたが、やはりまだ危険水域です。このままだと1ページを10分割ぐらいして無理矢理PVを増やさざるを得なくなってしまいます。そこで、GIGAZINEの物理的なサーバーたちを、たった1円でも良いので親愛なる読者の皆さまに支援してもらえればとっても助かります!今すぐ寄付は上のボタンから! ・ これまでGIGAZINEを支援してくれたメンバーのリスト
AIに乗っ取ったメール受信箱を分析させて組織の人間関係や支払いの流れを調べ「誰を狙うべきか」「誰になりすますべきか」「どの関係を悪用すれば金銭詐欺が成功しやすいか」まで提案させるサイバー犯罪サービス「EvilTokens」が展開されていたことをMicrosoftが明らかにしました。 Disrupting EvilTokens: The AI Chatbot Built for Cybercrime - Microsoft On the Issues https://blogs.microsoft.com/on-the-issues/2026/09/22/disrupting-eviltokens-the-ai-chatbot-built-for-cybercrime/
企業のメールアカウントを乗っ取る「ビジネスメール詐欺」では、受信箱に侵入しただけで金銭をだまし取るのは困難です。攻撃者は大量のメールから送金を承認できる人物や取引先、未払いの請求書、経営幹部との関係などを調べ、信用されやすい人物になりすます必要があり、従来は攻撃者が経験を頼りに時間をかけて調査を行っていました。 EvilTokensのAIは侵害した受信箱にあるメールを要約・翻訳し、金銭に関する会話を探したり組織内の役割を整理したりすることで調査を自動化。さらに組織内外の信頼関係を把握し、詐欺の標的候補を洗い出すことが可能でした。Microsoftによると「銀行送金に関するメールを探す」「組織内で金銭を動かせる人物を特定する」「取引先の請求書を見つける」「なりすますのに適した人物を選ぶ」などの指示があらかじめ用意されていたとのこと。
Microsoftは「受信箱が侵害されたら、犯罪者は数日ではなく数分で内容を理解する可能性があると想定すべき」と指摘しています。MicrosoftとHealth-ISACは裁判所の許可を得て、複数の企業・組織と協力してEvilTokensのインフラに対処しており、記事作成時点では運営に使われていた50のウェブサイトが差し押さえられ、関連する150以上のドメインが無効化されたとのことです。
・関連記事 社内で「フィッシング詐欺試験」を行うとむしろ業務に悪影響が出る - GIGAZINE なぜフィッシング詐欺師は新しく登場したドメインを使用しがちなのか? - GIGAZINE AIもフィッシング詐欺に引っかかることが判明、上司を装ったメール1通でAWS認証情報を外部へ送信 - GIGAZINE SMSフィッシングの手口が年末に向けて巧妙化、ポイント獲得や税務署の通知を装ってモバイルウォレット連携を狙う - GIGAZINE 大手エネルギー会社を標的としてQRコードを用いたフィッシング攻撃が行われている - GIGAZINE
You can read the machine translated English article A criminal service called 'EvilTokens' w… .
この要約はメディアの公開フィードから5Newsが集約したものです。 文脈も含めた全文はgigazine.netにあります — コンテンツの権利はGIGAZINEに帰属します。