Microsoft démantèle EvilTokens, un chatbot IA conçu pour mener des attaques de phishing à grande échelle

L'unité des délits numériques de Microsoft a démantelé EvilTokens le 22 septembre, une plateforme de phishing en tant que service utilisant un chatbot IA pour gérer toute la chaîne d'attaque — de la compromission de comptes de messagerie à la rédaction d'escroqueries d'usurpation d'identité sur mesure. Un tribunal fédéral américain a autorisé la saisie de 50 sites web et la désactivation de plus de 150 domaines supplémentaires liés à l'opération.
Comment l'IA gérait la chaîne d'attaque
EvilTokens exploitait le flux légitime de connexion par code d'appareil de Microsoft. Une fois l'accès obtenu, le chatbot IA intégré analysait les boîtes de réception compromises pour identifier les contacts de confiance, puis rédigeait automatiquement des e-mails d'usurpation adaptés aux schémas de correspondance réels de chaque victime.
Le service était vendu ouvertement sur Telegram sous forme d'abonnement : des frais d'inscription uniques de 1 500 $ plus 500 $ par mois. Coinbase a retracé environ 1,1 million de dollars de revenus collectés en cryptomonnaie entre octobre 2025 et juin 2026.
Une opération de démantèlement coordonnée avec plusieurs partenaires
L'unité des délits numériques a coordonné l'opération avec Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, la Fondation Shadowserver et TRM Labs. La police métropolitaine de Londres a également arrêté deux hommes, âgés de 32 et 38 ans, le 11 septembre en lien avec l'opération.
Pourquoi cette affaire fait jurisprudence
La description de Microsoft elle-même présente le chatbot IA comme prenant les décisions centrales sur qui cibler, qui usurper et comment exploiter chaque victime le plus efficacement possible. Les organisations utilisant encore le flux d'authentification par code d'appareil de Microsoft devraient y voir un rappel d'auditer cette voie de connexion spécifique.
Initialement rapporté par Microsoft On the Issues. Lisez l'article original pour plus de détails.
Voir la source originale