Le retrait d’EvilTokens par Microsoft met en lumière l’état de la cybercriminalité basée sur l’IA

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

Obtenant subrepticement un accès persistant aux comptes Microsoft 365/Entra ID compromis, le groupe a également proposé un chatbot alimenté par l’IA pour faciliter les escroqueries BEC.

endif; ?>

Microsoft a salué son succès en perturbant EvilTokens, une plate-forme de phishing en tant que service (PhaaS) alimentée par l’IA et liée à plus de 12 000 boîtes de réception Microsoft 365 compromises dans plus de 10 000 organisations dans le monde.

Depuis février 2026, EvilTokens propose une plateforme d’abonnement combinant compromission de compte, analyse de boîtes mail, sélection de cibles et préparation à la fraude. Son tableau de bord et son chatbot centralisaient l’accès à ces fonctionnalités, avec des frais d’inscription initiaux de 1 500 $ et un abonnement mensuel de 500 $, commercialisés via les canaux Telegram.

« EvilTokens combinait la compromission de compte, l’analyse de la boîte aux lettres, la sélection de cibles et la préparation à la fraude en un seul service », explique Microsoft dans un article sur le retrait. « Des fonctionnalités qui nécessitaient autrefois une expérience en matière d’attaques d’identité, de systèmes cloud, d’ingénierie sociale et de fraude financière étaient disponibles via une interface prête à l’emploi. »

La plate-forme de cybercriminalité abuse du flux d’authentification du code d’appareil OAuth 2.0 de Microsoft pour voler des jetons de session valides via le phishing par code d’appareil. Si les victimes cliquaient sur un lien, elles recevaient un code d’authentification de courte durée qu’elles étaient invitées à soumettre via la véritable page de connexion de l’appareil Microsoft, permettant ainsi aux criminels d’accéder involontairement à leurs comptes de messagerie sans révéler leurs mots de passe.

En volant des jetons d’accès après une connexion légitime plutôt qu’en s’attaquant aux mots de passe, les attaquants ont pu obtenir subrepticement un accès persistant aux comptes Microsoft 365/Entra ID compromis.

Chatbot pour la cybercriminalité

La plateforme de cybercriminalité proposait également un chatbot « analyste » alimenté par l’IA qui analysait les boîtes de réception compromises pour développer des opportunités de fraude financière, telles que les escroqueries de compromission de courrier électronique professionnel.

« EvilTokens utilise des messages de phishing personnalisés pour inciter les victimes à autoriser l’accès des attaquants via le processus de connexion légitime de Microsoft », a expliqué Jason Rivera, RSSI mondial chez le fournisseur de plateforme de cyber-gamme SimSpace. « Une fois à l’intérieur, l’IA analyse la boîte aux lettres pour identifier qui contrôle les paiements, quelles relations commerciales suscitent la confiance et quelles factures ou transactions présentent des opportunités. »

Rivera, un ancien officier de renseignement sur les menaces de l’armée américaine, a ajouté : « EvilTokens recommande ensuite des cibles d’usurpation d’identité et aide à rédiger des messages frauduleux fondés sur de véritables conversations commerciales. La reconnaissance automatisée cartographie les autorisations organisationnelles, tandis que l’actualisation des jetons et la surveillance de la boîte de réception aident à maintenir l’accès et à faire apparaître de nouvelles opportunités. « 

Selon Microsoft, les organisations concernées vont de la distribution en gros et de la construction aux services financiers, à l’immobilier, à l’enseignement supérieur et à la santé. Des organisations en Amérique du Nord, au Royaume-Uni, en France, en Inde et en Australie ont été ciblées par cette escroquerie.

Coinbase a retracé environ 1,1 million de dollars de revenus provenant de plus de 700 adresses cryptographiques distinctes liées à l’opération de cybercriminalité EvilTokens.

Démonter

Microsoft a pu perturber et démanteler l’opération de cybercriminalité après avoir obtenu une ordonnance d’un tribunal fédéral américain pour saisir 50 sites Web liés à EvilTokens et plus de 150 domaines associés dans le cadre d’un retrait coordonné impliquant des partenaires de l’industrie et des forces de l’ordre.

La police britannique a arrêté deux hommes (âgés de 32 et 38 ans) soupçonnés d’exploiter la technologie et l’infrastructure derrière EvilTokens. Chacun a été libéré sous caution par la police dans l’attente d’enquêtes plus approfondies, notamment l’examen médico-légal des appareils numériques saisis.

Défenses contre le phishing par code d’appareil

Omair Manzoor, fondateur, PDG et hacker en chef chez ioSENTRIX, un expert en sécurité offensive, a déclaré que « le retrait a réussi parce que les opérateurs ont commis une erreur d’infrastructure classique : domaines centralisables et paiements cryptés traçables ».

Des escroqueries plus sophistiquées allant dans le même sens sont susceptibles de suivre, a prévenu Manzoor.

« Les organisations doivent partir du principe que chaque boîte aux lettres compromise sera lue et exploitée par l’IA en quelques minutes, et non en quelques jours », a conseillé Manzoor. « Les défenses contre le phishing du code de l’appareil (politiques d’accès conditionnel limitant le flux du code de l’appareil, durées de vie courtes des jetons et alertes d’authentification anormales) doivent passer immédiatement des meilleures pratiques à la référence. »

CybercriminalitéSécuritéPhishingIngénierie sociale