企業のメールアカウントを不正に侵害し、金銭をだまし取る「ビジネスメール詐欺」の手口において、AIを活用した新たな犯罪サービスの存在が報じられています。攻撃者が受信箱に侵入した後の調査プロセスを自動化し、組織内の資金移動を標的にする仕組みが確認されています。
この記事の結論
「EvilTokens」は、サイバー攻撃によって乗っ取った企業のメール受信箱をAIに分析させ、組織内の金銭のやり取りや人間関係を自動で調査・提案するサイバー犯罪サービスです。フィッシングによる認証情報の管理から標的の選定、詐欺メールの準備までを一貫して行う「犯罪版SaaS」としてTelegram経由で展開されていましたが、Microsoftなどの対応によりインフラが無効化されました。
「EvilTokens」とはどのようなサービスなのか
Microsoftによって明らかにされた「EvilTokens」は、企業のメール受信箱を乗っ取った攻撃者に向けて提供されていたサイバー犯罪サービスです。GIGAZINEの報道によると、このサービスはTelegramを通じて販売されており、初期料金1500ドル(約24万円)に加え、継続利用には月額500ドル(約7万9000円)が必要とされていました。
このサービスは単なる単発のツールではなく、フィッシングによるアカウント侵害から盗み出した認証情報の管理、受信箱の分析、標的の選定、そして詐欺メールの準備までを一括して行う「犯罪版SaaS(サービスとしてのソフトウェア)」として機能していました。利用者向けの管理画面やサポートも完備されていた点が特徴です。

AIがメールを解析し詐欺の標的を絞り込む仕組み
従来のビジネスメール詐欺では、攻撃者が大量のメールから送金を承認できる人物や取引先、未払いの請求書、経営幹部との関係などを自らの経験を頼りに時間をかけて調査する必要がありました。
しかしEvilTokensに組み込まれたAIは、侵害した受信箱にあるメールを迅速に要約・翻訳し、金銭に関する会話や組織内の役割を自動で整理します。これにより、組織内外の信頼関係や支払いの流れが短時間で可視化されます。
具体的には、「銀行送金に関するメールを探す」「組織内で金銭を動かせる人物を特定する」「取引先の請求書を見つける」「なりすますのに適した人物を選ぶ」といった指示があらかじめ用意されており、攻撃者は効率的に詐欺の計画を進めることができました。

どれほどの被害をもたらし、どう対処されたのか
EvilTokensは2026年2月の登場からわずか数カ月の間に、1万以上の組織にある1万2000件以上のメール受信箱の侵害に関与したとされています。Microsoftは、受信箱が侵害された場合、犯罪者は数日ではなく数分で内容を理解する可能性があると警告しています。
この事態に対し、MicrosoftとHealth-ISACは裁判所の許可を得て複数の企業や組織と協力し、インフラの無効化に乗り出しました。その結果、運営に使われていた50のウェブサイトが差し押さえられ、関連する150以上のドメインが無効化される措置が取られています。
| 項目 | 詳細 |
|---|---|
| 提供形態 | Telegramで販売された「犯罪版SaaS」 |
| 料金体系 | 初期料金1500ドル、月額500ドル |
| 主な機能 | メールの要約・翻訳、送金担当者の特定、請求書の発見、なりすまし候補の選定 |
| 被害規模 | 数カ月で1万以上の組織、1万2000件以上の受信箱侵害に関与 |
| 対処状況 | 関連する50のウェブサイト差し押さえ、150以上のドメインが無効化 |
あわせて読みたい関連記事
おすすめ Googleドキュメントを装った偽招待状、なぜ研究者まで騙されたのか
メールを起点とした巧妙な詐欺やフィッシング手法の実態を解説しており、AIを用いた犯罪サービスの手口と合わせて確認するのに適しています。




コメント