微软与Coinbase协助摧毁了EvilTokens这一基于Telegram的钓鱼即服务平台。微软内部将其追踪为Storm-2992。此前,该平台已入侵超过1.2万个Microsoft 365邮箱,涉及超过1万家组织。该服务利用微软合法的设备授权授予流程,在不窃取密码的情况下获取持久性OAuth访问权限,使攻击者能够绕过多因素身份验证通常提供的保护。英国伦敦警察厅于9月11日逮捕了运营者,并扣押了数字设备。此次行动包括扣押50个网站,以及关停超过175个相关域名。区块链分析发现,EvilTokens在2025年10月至2026年6月期间通过4个Tron地址获得约110万美元,收到来自700多个独立来源的超过1,000笔存款。Coinbase表示,其平台凭证未遭泄露,但部分客户受到操纵,通过电子邮件向诈骗者控制的地址发送了加密货币。