Aller au contenu
KLYNLABS

Microsoft neutralise EvilTokens, un service d'hameçonnage dopé à l'IA qui a piraté 12 000 comptes

La plateforme détournait la connexion par code d'appareil de Microsoft pour contourner l'authentification multifacteur, puis analysait les boîtes mail volées avec un assistant d'IA.

Kelvyn3 min de lecture

Microsoft a annoncé le 22 septembre 2026 avoir perturbé EvilTokens, une plateforme d'hameçonnage vendue sur abonnement qui a compromis plus de 12 000 comptes de messagerie Microsoft dans plus de 10 000 organisations depuis février, et la police métropolitaine de Londres a arrêté deux hommes soupçonnés de l'administrer.

L'opération a été menée par la Digital Crimes Unit, la cellule de lutte contre la cybercriminalité de Microsoft, avec la société de sécurité SpyCloud, le Health-ISAC (centre de partage d'informations sur les menaces du secteur de la santé) et les forces de l'ordre. Selon Ars Technica, Microsoft a obtenu par voie judiciaire la saisie de 50 sites et de 150 noms de domaine liés au service.

Comment fonctionnait EvilTokens ?

EvilTokens ne volait pas de mots de passe. Le service détournait un mécanisme légitime de Microsoft : l'autorisation par code d'appareil du protocole OAuth 2.0, prévue pour les appareils qui n'ont pas de vrai clavier, comme les téléviseurs connectés, les imprimantes ou le matériel de visioconférence. Normalement, l'appareil affiche un code que l'utilisateur saisit sur un autre écran pour l'autoriser.

Dans l'attaque, c'est le pirate qui lance la demande et envoie le code à sa cible dans un courriel piégé. La victime est dirigée vers la véritable page de connexion de Microsoft, s'authentifie normalement, y compris avec son second facteur, et autorise sans le savoir l'appareil de l'attaquant. Celui-ci reçoit alors des jetons d'accès au compte. L'authentification multifacteur classique ne protège donc pas contre cette technique.

Selon BleepingComputer, EvilTokens a été la première plateforme à proposer cette méthode à grande échelle. En avril, au moins dix services d'hameçonnage l'avaient déjà adoptée.

Quel rôle jouait l'intelligence artificielle ?

C'est la partie la plus nouvelle. Une fois un compte compromis, la plateforme cartographiait l'organisation grâce à Microsoft Graph, l'interface qui donne accès aux données de Microsoft 365, puis confiait les courriels à un assistant d'IA. Selon Ars Technica, l'outil pouvait analyser 5 000 messages à la fois pour repérer les employés habilités à effectuer des virements, leurs supérieurs et les scénarios les plus crédibles, puis rédiger des messages imitant un contact de confiance.

Microsoft en tire une leçon directe pour les entreprises : une boîte mail compromise peut désormais être comprise par des criminels « en quelques minutes, pas en quelques jours ». Le travail de repérage qui prenait du temps aux fraudeurs au faux président est désormais automatisé.

Qui a été touché ?

Les campagnes ont visé la distribution, la construction, les services financiers, l'immobilier, l'enseignement supérieur et la santé. Les données récupérées par SpyCloud recensent 8 708 comptes compromis sur 6 585 domaines de messagerie d'entreprise dans 79 pays, dont environ 97,5 % appartenant à des entreprises. Les classements par pays diffèrent selon la source : Microsoft cite les États-Unis, puis le Canada, le Royaume-Uni, l'Australie, l'Inde et la France, tandis que SpyCloud place l'Arabie saoudite parmi les cinq pays les plus visés. La France fait donc partie des pays concernés, selon Microsoft.

Le service était vendu sur Telegram 1 500 dollars à l'inscription, puis 500 dollars par mois selon Ars Technica, avec 44 modèles de pièges imitant des plateformes de signature électronique, des services Microsoft, des factures ou des messageries vocales.

La menace est-elle écartée ?

Non. BleepingComputer souligne que l'opération a saisi une infrastructure active sans démanteler entièrement le réseau : le volume d'attaques devrait baisser, mais des clones comme APToken circulent déjà. Les deux suspects arrêtés, âgés de 32 et 38 ans, ont été remis en liberté sous caution dans l'attente de la suite de l'enquête.

Que faire pour se protéger ?

  • Désactiver l'authentification par code d'appareil dans Microsoft Entra lorsqu'elle n'est pas indispensable, et la bloquer par des règles d'accès conditionnel.

  • Ne jamais saisir un code reçu par courriel sur une page de connexion, même authentique, sans avoir soi-même lancé la connexion d'un appareil.

  • Privilégier des méthodes résistantes à l'hameçonnage, comme les clés FIDO2 ou les clés d'accès (passkeys).

  • Vérifier par un second canal, par téléphone par exemple, toute demande de changement de coordonnées bancaires ou de virement inhabituel.

Source

Articles d'origine : BleepingComputer et Ars Technica.

À lire ensuite