Microsoft neutralise EvilTokens, un service d'hameçonnage dopé à l'IA qui a piraté 12 000 comptes
La plateforme détournait la connexion par code d'appareil de Microsoft pour contourner l'authentification multifacteur, puis analysait les boîtes mail volées avec un assistant d'IA.
Photo : Kaptured by Kasia / Unsplash
Microsoft a annoncé le 22 septembre 2026 avoir perturbé EvilTokens, une plateforme d'hameçonnage vendue sur abonnement qui a compromis plus de 12 000 comptes de messagerie Microsoft dans plus de 10 000 organisations depuis février, et la police métropolitaine de Londres a arrêté deux hommes soupçonnés de l'administrer.
L'opération a été menée par la Digital Crimes Unit, la cellule de lutte contre la cybercriminalité de Microsoft, avec la société de sécurité SpyCloud, le Health-ISAC (centre de partage d'informations sur les menaces du secteur de la santé) et les forces de l'ordre. Selon Ars Technica, Microsoft a obtenu par voie judiciaire la saisie de 50 sites et de 150 noms de domaine liés au service.
Comment fonctionnait EvilTokens ?
EvilTokens ne volait pas de mots de passe. Le service détournait un mécanisme légitime de Microsoft : l'autorisation par code d'appareil du protocole OAuth 2.0, prévue pour les appareils qui n'ont pas de vrai clavier, comme les téléviseurs connectés, les imprimantes ou le matériel de visioconférence. Normalement, l'appareil affiche un code que l'utilisateur saisit sur un autre écran pour l'autoriser.
Dans l'attaque, c'est le pirate qui lance la demande et envoie le code à sa cible dans un courriel piégé. La victime est dirigée vers la véritable page de connexion de Microsoft, s'authentifie normalement, y compris avec son second facteur, et autorise sans le savoir l'appareil de l'attaquant. Celui-ci reçoit alors des jetons d'accès au compte. L'authentification multifacteur classique ne protège donc pas contre cette technique.
Selon BleepingComputer, EvilTokens a été la première plateforme à proposer cette méthode à grande échelle. En avril, au moins dix services d'hameçonnage l'avaient déjà adoptée.
Quel rôle jouait l'intelligence artificielle ?
C'est la partie la plus nouvelle. Une fois un compte compromis, la plateforme cartographiait l'organisation grâce à Microsoft Graph, l'interface qui donne accès aux données de Microsoft 365, puis confiait les courriels à un assistant d'IA. Selon Ars Technica, l'outil pouvait analyser 5 000 messages à la fois pour repérer les employés habilités à effectuer des virements, leurs supérieurs et les scénarios les plus crédibles, puis rédiger des messages imitant un contact de confiance.
Microsoft en tire une leçon directe pour les entreprises : une boîte mail compromise peut désormais être comprise par des criminels « en quelques minutes, pas en quelques jours ». Le travail de repérage qui prenait du temps aux fraudeurs au faux président est désormais automatisé.
Qui a été touché ?
Les campagnes ont visé la distribution, la construction, les services financiers, l'immobilier, l'enseignement supérieur et la santé. Les données récupérées par SpyCloud recensent 8 708 comptes compromis sur 6 585 domaines de messagerie d'entreprise dans 79 pays, dont environ 97,5 % appartenant à des entreprises. Les classements par pays diffèrent selon la source : Microsoft cite les États-Unis, puis le Canada, le Royaume-Uni, l'Australie, l'Inde et la France, tandis que SpyCloud place l'Arabie saoudite parmi les cinq pays les plus visés. La France fait donc partie des pays concernés, selon Microsoft.
Le service était vendu sur Telegram 1 500 dollars à l'inscription, puis 500 dollars par mois selon Ars Technica, avec 44 modèles de pièges imitant des plateformes de signature électronique, des services Microsoft, des factures ou des messageries vocales.
La menace est-elle écartée ?
Non. BleepingComputer souligne que l'opération a saisi une infrastructure active sans démanteler entièrement le réseau : le volume d'attaques devrait baisser, mais des clones comme APToken circulent déjà. Les deux suspects arrêtés, âgés de 32 et 38 ans, ont été remis en liberté sous caution dans l'attente de la suite de l'enquête.
Que faire pour se protéger ?
Désactiver l'authentification par code d'appareil dans Microsoft Entra lorsqu'elle n'est pas indispensable, et la bloquer par des règles d'accès conditionnel.
Ne jamais saisir un code reçu par courriel sur une page de connexion, même authentique, sans avoir soi-même lancé la connexion d'un appareil.
Privilégier des méthodes résistantes à l'hameçonnage, comme les clés FIDO2 ou les clés d'accès (passkeys).
Vérifier par un second canal, par téléphone par exemple, toute demande de changement de coordonnées bancaires ou de virement inhabituel.
Source
Articles d'origine : BleepingComputer et Ars Technica.
À lire ensuite
BigDiskBuster : une nouvelle faille zero-day empêche Microsoft Defender de se mettre à jour
Le chercheur en sécurité Abdelhamid Naceri a publié le week-end des 19 et 20 septembre 2026 BigDiskBuster, un exploit qui empêche Microsoft Defender de télécharger ses mises à jour sur toutes les versions de Windows prises en charge. Aucun correctif n'est disponible et Microsoft n'a pas encore réagi.
Kelvyn3 min de lecture
Check Point : une faille zero-day déjà exploitée sur ses serveurs de gestion, un correctif d'urgence publié
Check Point a publié le 22 septembre 2026 un correctif d'urgence pour CVE-2026-93616, une faille de traversée de répertoire qui permet d'exécuter des scripts sans authentification sur ses serveurs de gestion. L'éditeur confirme qu'une poignée de clients ont déjà été attaqués.
Kelvyn3 min de lecture
Codex, l'agent de code d'OpenAI, laissait s'échapper des commandes hors de son bac à sable
Le chercheur Oren Yomtov, d'Accomplish AI, a révélé deux vulnérabilités dans le bac à sable de Codex, l'outil de codage assisté par IA d'OpenAI, permettant d'exécuter des commandes non autorisées sur la machine hôte. Signalées le 12 août 2026, elles ont été corrigées par OpenAI en huit jours.
Kelvyn3 min de lecture