VPN技术

EvilTokens钓鱼服务被微软打击:逾1.2万个Microsoft账号曾受影响

2026年9月23日 · admin
easyvpn24 ad

据来源显示,微软数字犯罪部门(Digital Crimes Unit,DCU)牵头的一项行动已对名为 EvilTokens 的 PhaaS(钓鱼即服务)平台实施打击。该平台此前被指已攻破超过 12,000 个 Microsoft 账号,涉及超过 10,000 家组织。消息发布于 2026 年 9 月 22 日。对于依赖 Microsoft 365、Outlook、Teams、OneDrive 等服务进行跨境协作的企业和个人用户而言,这类事件不仅是单一账号安全问题,也会影响远程办公、海外登录、资料共享以及账号风控状态。

EvilTokens事件反映了PhaaS对企业账号的持续威胁

PhaaS通常指攻击者将钓鱼工具、仿冒页面、凭据收集流程等能力打包成“服务”,降低其他攻击者发起攻击的门槛。来源摘要显示,EvilTokens已造成大量Microsoft账号被入侵,且受影响组织数量超过一万家。这意味着攻击对象并不局限于某个行业或地区,而可能覆盖使用微软企业服务的多类机构。

对跨境用户来说,Microsoft账号往往绑定邮箱、云盘、会议、企业身份验证和第三方SaaS登录。一旦账号被盗,攻击者可能借此访问邮件往来、文件权限、企业通讯录或后续登录入口。即便平台已被打击,已泄露或已被滥用的凭据仍需要用户和组织主动排查,不能简单理解为“服务被关停就没有风险”。

对海外账号、支付与远程办公的实际影响

跨境办公场景中,账号登录环境通常更复杂:员工可能在不同国家或地区访问公司资源,使用移动网络、酒店网络、公共Wi-Fi或远程桌面工具。这类正常跨境访问行为,有时会和异常登录在风控系统中交织,使企业更难判断哪些登录是员工本人操作,哪些是攻击者利用被盗凭据发起的访问。

尤其是Microsoft账号如果同时用于账单通知、订阅管理、企业采购或支付审批邮件,账号被攻破后可能间接影响支付安全。攻击者未必直接进入支付平台,也可能通过邮箱规则、伪造通知、篡改沟通链路等方式制造后续风险。因此,跨境团队需要把邮箱安全、身份验证和支付流程放在同一套风控视角下管理。

  • 账号层面:检查Microsoft账号近期登录记录、异常地区访问、陌生设备和可疑应用授权。
  • 组织层面:对高权限管理员、财务、采购、客服等岗位进行优先排查。
  • 协作层面:对OneDrive、SharePoint、Teams中的共享链接和外部协作权限进行复核。
  • 支付层面:涉及付款、退款、订阅变更的邮件沟通应增加二次确认,避免仅凭邮件指令操作。

跨境访问环境下,安全重点不只是“能不能连上”

许多海外用户在处理Microsoft服务访问问题时,首先关注的是连接稳定性、登录速度和地区可用性。但从此次事件看,访问环境的可信度同样重要。公共网络、共享设备、被污染的浏览器插件或仿冒登录页,都可能成为账号被窃取的入口。VPN、企业代理或零信任接入工具可以作为网络保护的一部分,但关键仍是配合多因素认证、设备管理和最小权限策略。

建议跨境团队在近期对Microsoft账号进行一次集中安全巡检:更新密码、确认多因素认证状态、撤销未知会话、清理不必要的第三方授权,并对员工进行钓鱼页面识别提醒。对于经常出差或远程办公的用户,应尽量避免在不可信设备上登录核心账号,访问企业资源时使用公司认可的安全通道。

总体来看,EvilTokens被打击是一个积极信号,但它也说明面向主流办公平台的账号攻击仍在规模化发展。对于跨境业务而言,账号安全已经与访问连续性、支付安全和协作效率直接相关,不能只在事件发生后被动处理。