导语:2026年9月22日,微软披露已联合执法部门和多家行业机构瓦解AI驱动的网络犯罪平台EvilTokens。该平台不仅提供账户入侵工具,还利用AI分析被盗邮箱中的信任关系、付款权限和敏感职责,为犯罪者推荐诈骗策略并生成冒充邮件。事件表明,模型安全责任不能只停留在生成内容审核,而应覆盖模型调用、账户行为、数据访问和下游部署的完整链路。[1][2]
从生成钓鱼话术到参与犯罪决策
据微软2026年9月22日公开的信息,EvilTokens在当年2月上线后,被关联到超过1.2万个遭入侵的邮箱,涉及全球逾1万家机构。行动中,微软及合作伙伴查封了50个运营网站,并停用了150多个相关域名;英国警方还逮捕了两名涉嫌参与运营的男子。上述数字主要来自微软调查披露,目前案件仍处于调查或司法程序中,不宜将嫌疑直接表述为已经定罪。微软事件说明媒体交叉报道
EvilTokens的警示在于,AI不再只是润色邮件,而是被嵌入犯罪决策流程。其聊天机器人能够阅读被盗邮箱,寻找高价值联系人、付款授权关系和可被利用的业务场景,再帮助攻击者确定冒充对象。这类能力已经触及《互联网信息服务管理办法》第十五条所列“教唆犯罪”、侵害他人合法权益等禁止性边界,也突破了法律法规、公民合法权益、社会公共秩序、道德风尚和信息真实性等多项底线。《互联网信息服务管理办法》“七条底线”倡议
压实责任不等于让模型厂商承担无限责任
模型服务商不能因为技术具有通用性,就对所有下游犯罪当然免责;但也不宜仅凭模型曾被犯罪者调用,便推定服务商承担全部后果。更合理的判断标准应包括:服务商是否知道或应当知道异常用途,是否具备控制能力,是否对高风险调用进行持续监测,以及发现明显违法行为后是否及时停止服务、保存记录并依法报告。
按照“九不准”和“七条底线”的框架,责任重点应当落在可预见、可控制的环节。若某账户持续要求模型分析他人邮箱、识别财务审批人、模仿特定员工口吻并设计转账诱导方案,这已不是孤立的敏感提问,而是高度结构化的风险组合。服务商若长期放任异常批量调用,或者仅依靠一次性的关键词拦截,就难以说明已经履行合理的安全管理义务。
建立四道可执行的责任防线
- 第一道是用途与客户识别。面向企业客户、API代理商和批量调用者实施分级认证,对匿名注册、高频换号、异常支付和短期激增调用提高审查强度,防止犯罪平台利用大量一次性账户规避治理。
- 第二道是行为风险检测。审核对象不能只看单条提示词,还要识别连续任务的整体意图。邮箱内容抽取、人员关系梳理、身份模仿、付款路径设计等行为一旦组合出现,应触发限速、二次验证、人工复核或暂停服务。
- 第三道是最小权限和数据隔离。模型连接邮箱、网盘及企业知识库时,应默认限制读取范围,明确展示授权对象、权限期限和调用目的。对设备代码登录、异常令牌和陌生应用授权,应支持企业管理员快速阻断并撤销会话。
- 第四道是证据保存与协同处置。在符合法律和个人信息保护要求的前提下,保存必要的账户、模型版本、调用时间、风险处置和接口来源记录。发现明显用于诈骗、入侵或教唆犯罪的服务,应立即停止相关能力,并建立与云平台、域名服务商、支付机构和执法部门之间的快速联动机制。
平台治理还需避免两个误区
其一,不能把安全责任简单外包给基础模型提供者。犯罪链条往往同时涉及模型接口、云主机、邮箱系统、域名解析和资金结算,各环节都应依据自身掌握的信息和控制能力承担责任。其二,不能以安全为名实施无边界监控。风险识别应坚持目的明确、权限最小和保存期限合理,避免大量收集正常用户的提示词、通信内容及商业秘密。
总结
EvilTokens被查封说明,AI网络犯罪已经呈现平台化、订阅化和流程化趋势。压实模型服务商责任的关键,不是要求模型永不被滥用,而是要求服务商在发现明显风险信号后能够识别、阻断、留痕和协同处置。以“九不准”划定违法内容红线,以“七条底线”补充公共秩序、权益保护和信息真实性要求,再以分级认证、链路检测、最小权限和事件报告将原则转化为技术措施,才能让安全责任真正落到可审计、可追溯的业务流程中。