Microsoft "khai tử" EvilTokens – Hacker chiếm 12.000 hộp thư bằng AI

Tóm tắt vụ việc:
Ngày 24/9/2026, Microsoft chính thức công bố đã "xóa sổ" thành công EvilTokens – một dịch vụ lừa đảo trực tuyến siêu tinh vi hoạt động theo mô hình thuê bao. Trước khi bị triệt phá, băng nhóm này đã âm thầm xâm nhập hơn 12.000 hộp thư tại hơn 10.000 tổ chức khắp thế giới, từ Mỹ, Anh, Canada cho đến Ấn Độ và Pháp.
Chiêu trò "vào trang thật vẫn mất tài khoản" siêu lừa
Đây là phần đáng sợ nhất – thủ đoạn của EvilTokens không hề dùng website giả mạo hay link lạ hoắc. Thay vào đó, chúng khai thác quy trình đăng nhập bằng mã thiết bị – vốn là tính năng hợp pháp của Microsoft dành cho tivi thông minh hay máy in. Kẻ xấu tự khởi tạo một phiên đăng nhập, rồi gửi mã đó cho nạn nhân qua email. Nạn nhân được dẫn thẳng đến trang Microsoft thật, nhập mã và bấm xác nhận. Chỉ vậy thôi – toàn bộ quyền truy cập hộp thư đã nằm trong tay kẻ tấn công, mà không cần lấy một ký tự mật khẩu nào. Sau đó, AI của EvilTokens tự động đọc email, tìm ra những người có quyền chuyển tiền trong tổ chức rồi lên kịch bản lừa đảo cực kỳ bài bản.
Phản ứng và kết quả điều tra
Phản ứng cộng đồng:
Vụ việc gây chấn động cộng đồng công nghệ toàn cầu. Microsoft phối hợp cùng tổ chức Health-ISAC và được Tòa án liên bang Mỹ bật đèn xanh, tiến hành thu giữ 50 website và vô hiệu hóa hơn 150 tên miền liên quan. Cảnh sát Anh cũng ra tay bắt giữ hai nghi phạm 32 và 38 tuổi, hiện đang tại ngoại chờ điều tra. Dân mạng Việt sau khi biết tin không khỏi lo lắng, nhiều người thốt lên: "Vào trang thật mà vẫn bị hack thì biết tin ai nữa?"
Nhận xét:
EvilTokens là lời cảnh tỉnh rõ ràng rằng hacker ngày nay không cần bạn click link lạ – chúng dùng chính hệ thống hợp pháp để "mời" bạn tự trao chìa khóa. Bài học đắt giá: đừng bao giờ nhập mã xác thực từ email không rõ nguồn gốc, dù trang web trông có "xịn" đến đâu đi nữa.
Nguồn: https://tuoitre.vn/microsoft-vo-hieu...3225150595.htm — Tổng hợp 24/09/2026
Xem thêm: Diễn đàn Dân Chơi | Chứng Khoán | Drama | Bóng Đá
Tác giả: Thống Lĩnh

Tóm tắt vụ việc:
Ngày 24/9/2026, Microsoft chính thức công bố đã "xóa sổ" thành công EvilTokens – một dịch vụ lừa đảo trực tuyến siêu tinh vi hoạt động theo mô hình thuê bao. Trước khi bị triệt phá, băng nhóm này đã âm thầm xâm nhập hơn 12.000 hộp thư tại hơn 10.000 tổ chức khắp thế giới, từ Mỹ, Anh, Canada cho đến Ấn Độ và Pháp.
Chiêu trò "vào trang thật vẫn mất tài khoản" siêu lừa
Đây là phần đáng sợ nhất – thủ đoạn của EvilTokens không hề dùng website giả mạo hay link lạ hoắc. Thay vào đó, chúng khai thác quy trình đăng nhập bằng mã thiết bị – vốn là tính năng hợp pháp của Microsoft dành cho tivi thông minh hay máy in. Kẻ xấu tự khởi tạo một phiên đăng nhập, rồi gửi mã đó cho nạn nhân qua email. Nạn nhân được dẫn thẳng đến trang Microsoft thật, nhập mã và bấm xác nhận. Chỉ vậy thôi – toàn bộ quyền truy cập hộp thư đã nằm trong tay kẻ tấn công, mà không cần lấy một ký tự mật khẩu nào. Sau đó, AI của EvilTokens tự động đọc email, tìm ra những người có quyền chuyển tiền trong tổ chức rồi lên kịch bản lừa đảo cực kỳ bài bản.
Phản ứng và kết quả điều tra
Phản ứng cộng đồng:
Vụ việc gây chấn động cộng đồng công nghệ toàn cầu. Microsoft phối hợp cùng tổ chức Health-ISAC và được Tòa án liên bang Mỹ bật đèn xanh, tiến hành thu giữ 50 website và vô hiệu hóa hơn 150 tên miền liên quan. Cảnh sát Anh cũng ra tay bắt giữ hai nghi phạm 32 và 38 tuổi, hiện đang tại ngoại chờ điều tra. Dân mạng Việt sau khi biết tin không khỏi lo lắng, nhiều người thốt lên: "Vào trang thật mà vẫn bị hack thì biết tin ai nữa?"
Nhận xét:
EvilTokens là lời cảnh tỉnh rõ ràng rằng hacker ngày nay không cần bạn click link lạ – chúng dùng chính hệ thống hợp pháp để "mời" bạn tự trao chìa khóa. Bài học đắt giá: đừng bao giờ nhập mã xác thực từ email không rõ nguồn gốc, dù trang web trông có "xịn" đến đâu đi nữa.
Nguồn: https://tuoitre.vn/microsoft-vo-hieu...3225150595.htm — Tổng hợp 24/09/2026
Xem thêm: Diễn đàn Dân Chơi | Chứng Khoán | Drama | Bóng Đá
Tác giả: Thống Lĩnh