Contexte et découverte
En mars 2026, la société de cybersécurité Huntress a identifié EvilTokens comme une plateforme de phishing‑as‑a‑service (PhaaS). Le service proposait aux cybercriminels des modèles d’e‑mails, des scripts d’automatisation et un chatbot alimenté par l’intelligence artificielle. Selon le Digital Crimes Unit de Microsoft, la plateforme aurait compromis plus de 12 000 boîtes aux lettres avant d’être neutralisée. La coopération entre Microsoft, Health‑ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, la Shadowserver Foundation et TRM Labs a conduit à l’obtention d’un mandat du tribunal fédéral de Virginie orientant le démantèlement.
Mécanisme d’attaque OAuth 2.0 device flow
EvilTokens exploitait le flux d’autorisation de dispositif OAuth 2.0. Le vecteur d’hameçonnage affichait un code de dispositif et incitait la victime à le saisir sur la page légitime
https://microsoft.com/devicelogin. Une fois le code entré, le serveur d’autorisation délivrait un jeton d’accès et un jeton de rafraîchissement au client de l’attaquant, donnant ainsi un accès persistant au compte Microsoft de la victime. Les jetons étaient ensuite utilisés pour créer des règles de boîte aux lettres malveillantes, masquer les communications et, dans certains cas, autoriser de nouveaux appareils à accéder à la messagerie.Intégration de l’IA dans le workflow BEC
Le chatbot IA analysait le contenu des e‑mails volés, identifiait les relations de confiance, les autorisations de paiement et les responsabilités sensibles. Sur cette base, il proposait des scénarios de fraude, rédigeait des messages d’usurpation et traduisait les courriels pour faciliter l’ingénierie sociale. Les acteurs pouvaient ainsi lancer des campagnes de Business Email Compromise (BEC) sans expertise préalable. Le service était commercialisé via Telegram avec trois offres : B2B sender (600 $), Office 365 capture link (1 500 $) et SMTP sender (1 000 $), chaque abonnement incluant un frais mensuel de 500 $ pour l’accès à l’API et aux modèles IA.
Réaction juridique et impact économique
Le 22 septembre 2026, Microsoft a annoncé la suppression du service après l’obtention d’une ordonnance du tribunal. Simultanément, la Metropolitan Police Service a arrêté deux individus liés à l’opération. Coinbase a retracé environ 1,1 million de dollars de revenus sur quatre adresses Tron entre octobre 2025 et juin 2026, provenant de plus de 1 000 dépôts. La neutralisation du service coupe une chaîne d’accès automatisée qui réduisait le coût d’entrée pour les campagnes BEC, mais les acteurs restent susceptibles de répliquer le modèle avec d’autres infrastructures.