Contexte et découverte
Microsoft a annoncé, le 22 septembre 2026, une opération conjointe avec des partenaires légaux et le service de police métropolitain de Londres pour démanteler EvilTokens, une plateforme d’abus basée sur un abonnement. Entre février et juillet 2026, le service a facturé 1 500 $ à l’inscription puis 500 $ chaque mois, permettant à ses clients de compromettre 12 000 comptes Microsoft appartenant à 10 000 organisations dans le monde, principalement aux États‑Unis, suivi du Canada, du Royaume‑Uni, de l’Australie, de l’Inde et de la France.
Les victimes provenaient de secteurs variés – distribution, construction, services financiers, immobilier, enseignement supérieur et santé – ce qui montre la portée transversale de la menace. SpyCloud, société de renseignement sur les menaces, a fourni les listes de victimes et a collaboré à la saisie de 50 sites web et 150 domaines hébergeant la plateforme.
Mécanisme d’abus du flux device code
Le cœur technique d’EvilTokens repose sur le processus OAuth « device code authentication », conçu à l’origine pour les téléviseurs et autres appareils à interface limitée. Le dispositif génère un code alphanumérique que l’utilisateur doit copier dans un navigateur externe pour valider l’accès. EvilTokens a automatisé l’envoi de courriels de phishing contenant ce code, puis, via un script d’automatisation caché, a interagi en temps réel avec le fournisseur d’identité Microsoft Entra pour créer un dispositif légitime au nom de l’attaquant.
Cette chaîne d’étapes a permis de contourner les systèmes de détection basés sur les signatures ou les modèles de trafic, car le flux OAuth est légitime du point de vue du serveur d’autorisation. La logique backend, écrite en Node.js, a généré dynamiquement les codes, orchestré les redirections et maintenu la session d’appareil compromis sans déclencher d’alarmes classiques.
Rôle de l’IA dans l’automatisation
Une composante centrale était un chatbot IA capable d’analyser le contenu des boîtes aux lettres compromises. Le système traitait jusqu’à 5 000 e‑mails simultanément, identifiant les employés autorisés à effectuer des virements, leurs supérieurs hiérarchiques et les relations de confiance internes. Sur cette base, l’IA proposait des scénarios de fraude, rédigeait des messages d’usurpation et sélectionnait les cibles les plus susceptibles de transférer des fonds.
En quelques minutes, le chatbot pouvait reconstituer l’organigramme d’une entreprise, extraire les modèles de paiement et générer des lures personnalisées. Cette rapidité contraste avec les méthodes traditionnelles où les cybercriminels passaient des jours à extraire manuellement ces informations.
Implications pour la sécurité des identités
Microsoft souligne que la compromission d’une boîte aux lettres ne signifie plus un délai de plusieurs jours avant que les attaquants comprennent son contenu ; l’IA réduit ce laps de temps à quelques minutes. La leçon principale pour les organisations est de renforcer les protections d’identité (MFA, surveillance des flux OAuth, restrictions de l’accès device‑code) et de mettre en place des canaux de vérification indépendants pour toute modification de coordonnées bancaires ou demande de transfert.
En outre, la capacité d’automatiser le phishing à grande échelle via un service d’abonnement montre que les acteurs malveillants peuvent monétiser des outils d’IA comme des SaaS. Les équipes de défense devront donc surveiller non seulement les indicateurs de compromission, mais aussi les modèles économiques émergents qui facilitent la vente de « kits d’attaque » prêts à l’emploi.