🗓️ Contexte
Source : Microsoft On the Issues — Publication du 22 septembre 2026, par Steven Masada, Directeur juridique adjoint et Directeur général de la Digital Crimes Unit (DCU) de Microsoft.
🧩 Description de la menace
EvilTokens est une plateforme cybercriminelle commerciale lancée en février 2026, combinant compromission de comptes, analyse de boîtes mail par IA, sélection de cibles et préparation à la fraude financière dans un service unique. En quelques mois, elle a été liée à plus de 12 000 boîtes mail compromises dans plus de 10 000 organisations à travers le monde.
Les pays les plus touchés incluent : États-Unis, Canada, Royaume-Uni, Australie, Inde et France.
Les secteurs ciblés comprennent :
- Distribution en gros
- Construction
- Services financiers
- Immobilier
- Enseignement supérieur
- Santé
⚙️ Fonctionnement technique
Vecteur d’accès initial : EvilTokens exploitait des attaques par code de dispositif (device-code phishing), trompant les victimes pour qu’elles saisissent un code d’authentification sur la page de connexion légitime de Microsoft, accordant ainsi l’accès aux comptes sans révéler les mots de passe. L’accès persistait même après une réinitialisation du mot de passe si les sessions et tokens associés n’étaient pas révoqués.
Analyse IA post-compromission : Une fois dans la boîte mail, le chatbot IA d’EvilTokens pouvait :
- Résumer et traduire des e-mails
- Identifier les conversations financières et les virements bancaires
- Cartographier les rôles organisationnels et les relations de confiance
- Recommander des cibles et des stratégies de fraude
- Rédiger des messages usurpant l’identité de contacts de confiance
Modèle commercial : Vendu via Telegram pour 1 500 $ de frais d’initiation et 500 $ d’abonnement récurrent. La plateforme disposait de tableaux de bord de gestion, d’un support client et d’outils guidant les criminels de l’accès au compte vers l’exploitation financière.
Construction : Des portions importantes d’EvilTokens ont été développées par “vibe coding” (développement assisté par IA), s’appuyant sur les capacités de plusieurs modèles d’IA.
🛡️ Opération de démantèlement
L’opération a combiné une action civile en justice (U.S. District Court for the Eastern District of Virginia) et une coopération opérationnelle multi-acteurs :
Partenaires impliqués : Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation, TRM Labs, Health-ISAC (co-plaignant).
Actions réalisées :
- Saisie de 50 sites web utilisés pour opérer le service
- Désactivation de plus de 150 domaines d’infrastructure
- Notification des clients affectés et remédiation des comptes compromis
Arrestations : Le 11 septembre 2026, la Metropolitan Police Service (MPS) du Royaume-Uni a arrêté deux hommes âgés de 32 et 38 ans, saisissant des appareils numériques. Les deux suspects ont été libérés sous caution policière sous conditions.
Il s’agit de la 40e perturbation autorisée par un tribunal de la DCU de Microsoft et de sa première action contre un service cybercriminel entièrement activé par l’IA.
📌 Type d’article
Annonce officielle de Microsoft (blog institutionnel) décrivant une opération de démantèlement d’infrastructure cybercriminelle, à visée informationnelle et de communication sur les actions de la DCU.
🧠 TTPs et IOCs détectés
Acteurs de menace
- EvilTokens (cybercriminal) —
TTP
- T1566 — Phishing (Initial Access)
- T1528 — Steal Application Access Token (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1114.002 — Email Collection: Remote Email Collection (Collection)
- T1087 — Account Discovery (Discovery)
- T1534 — Internal Spearphishing (Lateral Movement)
- T1657 — Financial Theft (Impact)
- T1586.002 — Compromise Accounts: Email Accounts (Resource Development)
Malware / Outils
- EvilTokens (other)
🟢 Indice de vérification factuelle : 65/100 (haute)
- ✅ blogs.microsoft.com — source reconnue (liste interne) (20pts)
- ✅ 9381 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 8 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : EvilTokens (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://blogs.microsoft.com/on-the-issues/2026/09/22/disrupting-eviltokens-the-ai-chatbot-built-for-cybercrime/