एविलटोकन्स क्या बेचती थी
माइक्रोसॉफ़्ट की डिजिटल क्राइम्स यूनिट ने 22 सितंबर को बताया कि उसने एविलटोकन्स को ठप कर दिया है — एक सदस्यता-आधारित साइबर अपराध सेवा जो फ़रवरी 2026 में शुरू हुई और टेलीग्राम पर 1,500 डॉलर के प्रवेश शुल्क तथा 500 डॉलर मासिक पर बिकती थी।
उत्पाद था डिवाइस-कोड फ़िशिंग: लक्ष्य को धोखे से हमलावर के उपकरण पर लॉगिन स्वीकृत कराना, जिससे पासवर्ड नहीं बल्कि सत्र टोकन हाथ लगते हैं। माइक्रोसॉफ़्ट नोट करती है कि यह पहुँच “पासवर्ड बदलने के बाद भी बनी रह सकती थी, यदि संबंधित सत्र और टोकन भी रद्द न किए जाएँ।”
इसे अलग बनाती थी उसके आगे की बात। एविलटोकन्स के साथ एक चैटबॉट आता था जो समझौता किए गए मेलबॉक्स को पढ़ता और निकालता कि संगठन में किसकी अहमियत है — रिपोर्टिंग की कड़ियाँ, भरोसे के रिश्ते, भुगतान कौन मंज़ूर करता है, कौन किसी बिल पर सवाल नहीं उठाएगा। फिर वह धोखाधड़ी की रणनीति सुझाता और संदेश लिख देता, ऐसे संपर्क का रूप धरकर जिस पर प्राप्तकर्ता पहले से भरोसा करता था।

पैमाना और कार्रवाई
माइक्रोसॉफ़्ट नुक़सान का आँकड़ा दुनिया भर के 10,000 से अधिक संगठनों में 12,000 से ज़्यादा समझौता किए गए इनबॉक्स बताती है, जिनमें अमेरिका, कनाडा, ब्रिटेन, ऑस्ट्रेलिया, भारत और फ़्रांस सबसे प्रभावित रहे। प्रभावित क्षेत्र सामान्य थे: थोक वितरण, निर्माण, वित्तीय सेवाएँ, उच्च शिक्षा और स्वास्थ्य।
कार्रवाई को वर्जीनिया के पूर्वी ज़िले की अमेरिकी संघीय अदालत ने अधिकृत किया। माइक्रोसॉफ़्ट और हेल्थ-आईएसएसी ने क्लाउडफ़्लेयर, कॉइनबेस, ओपनएआई, रेलवे, स्पाईक्लाउड, द शैडोसर्वर फ़ाउंडेशन और टीआरएम लैब्स के साथ मिलकर 50 वेबसाइट ज़ब्त कीं और 150 से अधिक अन्य डोमेन बंद कराए। लंदन की मेट्रोपॉलिटन पुलिस की साइबर अपराध इकाई ने 11 सितंबर को 32 और 38 वर्ष के दो व्यक्तियों को गिरफ़्तार किया। जाँच जारी रहने तक दोनों पुलिस ज़मानत पर रिहा हैं।
माइक्रोसॉफ़्ट का कहना है कि यह यूनिट की चालीसवीं अदालत-अधिकृत कार्रवाई थी, और पूरी तरह एआई-संचालित साइबर अपराध सेवा के ख़िलाफ़ पहली।

असल में क्या बदला
तकनीक पुरानी है। डिवाइस-कोड फ़िशिंग इस सेवा से पहले भी थी, और कारोबारी ईमेल धोखाधड़ी वर्षों से साइबर अपराध की सबसे महँगी श्रेणी रही है। चैटबॉट ने जो हटाया वह था श्रम।
चोरी हुए मेलबॉक्स को इतनी बारीकी से पढ़ना कि भरोसेमंद बिल-धोखाधड़ी लिखी जा सके, किसी इंसान के घंटों या दिनों के धैर्यपूर्ण काम माँगता था, और यही वह चरण था जो तय करता था कि एक संचालक कितने शिकार सँभाल सकता है। इस औज़ार वाला ग्राहक वही टोह उतनी देर में पा जाता था जितनी में एक सवाल का जवाब आता है।
माइक्रोसॉफ़्ट की अपनी सलाह इस बदलाव को दर्शाती है: संगठनों को अब यह मान लेना चाहिए कि इनबॉक्स से समझौता होते ही अपराधी उसकी सामग्री दिनों में नहीं, मिनटों में समझ सकते हैं। यह घटना-प्रतिक्रिया को सचमुच बदल देता है। दिनों में मापी जाने वाली पहचान की खिड़की इसलिए झेली जा सकती थी क्योंकि हमलावर को भी दिन चाहिए थे। मिनटों वाले हमलावर के सामने वह नहीं झेली जा सकती, और सत्र तथा टोकन रद्द करना — केवल पासवर्ड बदलना नहीं — घुसपैठ को रोकने और रोकने का दिखावा करने के बीच का फ़र्क़ बन जाता है।