Microsoft démantèle un service de phishing IA : 12 000 boîtes visées

Microsoft a annoncé le 22 septembre avoir démantelé EvilTokens, un service de hameçonnage par abonnement que ses enquêteurs relient à plus de 12 000 boîtes de messagerie compromises dans plus de 10 000 organisations à travers le monde. Sur ordonnance du tribunal fédéral du district est de Virginie, son unité Digital Crimes a saisi 50 sites web et désactivé plus de 150 autres domaines liés à l'opération. La police métropolitaine de Londres a interpellé le 11 septembre deux hommes de 32 et 38 ans en lien avec le service, rapporte The Hacker News.
Le ressort principal de la plateforme ne nécessitait aucun mot de passe volé. EvilTokens détournait le flux d'autorisation par appareil d'OAuth 2.0, le mécanisme légitime qui permet aux téléviseurs, imprimantes et équipements de salle de réunion de se connecter via un code court. Un message de hameçonnage conduisait la cible vers une page générant un code actif, puis la redirigeait vers la véritable page de connexion de Microsoft, microsoft.com/devicelogin. La saisie du code y autorisait non pas un appareil mais la session de l'attaquant, contournant l'authentification multifacteur. Cet accès "pouvait persister même après une réinitialisation du mot de passe si les sessions et les jetons associés n'étaient pas eux aussi révoqués", a prévenu Microsoft.
La véritable singularité du service tenait à la suite. "Au cœur du service se trouvait un agent conversationnel de type IA capable d'analyser la boîte de réception d'une victime et d'aider les criminels à repérer les relations de confiance, les autorisations de paiement et les responsabilités sensibles", a déclaré Steven Masada, directeur juridique de l'unité Digital Crimes, ajoutant que l'outil rédigeait aussi des messages usurpant l'identité de contacts de confiance. Trevor Hilligoss, directeur du renseignement chez SpyCloud, partenaire de l'opération, a indiqué que la plateforme lisait les boîtes compromises "dans plus de vingt langues afin de trouver les conversations qui valaient la peine d'être détournées". L'accès coûtait 1 500 dollars à l'achat, plus 500 dollars par mois.
Microsoft date l'apparition de la plateforme à février 2026 ; The Hacker News rapporte que Huntress l'a documentée pour la première fois en mars. SpyCloud dit avoir récupéré des données dérobées sur 8 708 comptes de victimes, répartis sur 6 585 domaines d'entreprise dans 79 pays, les plus anciennes captures remontant au 18 février 2026. Coinbase, autre partenaire, a tracé environ 1,1 million de dollars de revenus sur quatre adresses Tron entre octobre 2025 et juin 2026. Les victimes se concentrent aux États-Unis, au Canada, au Royaume-Uni, en Australie, en Inde et en France, dans la distribution de gros, le bâtiment, la finance, l'immobilier, l'enseignement supérieur et la santé.
Ni Microsoft ni ses partenaires n'ont chiffré les pertes des victimes, et les comptes rendus diffusés ne nomment pas les deux hommes interpellés ni ne font état de poursuites. Microsoft suit les développeurs sous le nom de Storm-2992 et recommande de bloquer la connexion par code d'appareil partout où elle n'est pas nécessaire, en réservant l'exception à des comptes d'appareils Teams précis. Parmi les autres partenaires cités figurent Health-ISAC, Cloudflare, OpenAI, Railway, la Shadowserver Foundation et TRM Labs.
Sources
- Microsoft Security BlogSource primaire
- The Hacker NewsSecondaire
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
Trending now
- La trêve commerciale USA-Chine prolongée au 10 janvier
- Une amibe se reproduit à 63 °C et recule la limite du vivant
- 996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
- Oracle invoque la force majeure sur le centre de données Jupiter
- Diller retire son offre de 18 milliards de dollars sur MGM
- Taylor Swift ajoute 4 titres à « Showgirl », le 25 septembre
- Faille RCE WordPress : les attaques ont décuplé après le correctif
- Rivian rappelle 98 828 véhicules pour la caméra de recul
Comments
No comments yet. Be the first.