Histoire
septembre 23, 2026

EvilTokens a transformé des boîtes de réception volées en scénarios de fraude en quelques heures

Microsoft et ses partenaires présentent EvilTokens comme un avertissement : l’e-mail compromis n’est plus seulement un point d’entrée ; l’IA peut rapidement cartographier la confiance, l’autorité et les circuits de paiement. L’affaire montre également que les forces de l’ordre et le secteur privé s’attaquent à l’infrastructure, même si les tactiques sous-jacentes restent largement exploitables.

EvilTokens est apparu en février comme un service de phishing par abonnement, offrant aux criminels un parcours inhabituellement fluide allant d’un e-mail trompeur à la compromission d’un compte Microsoft. La plateforme facturait des frais d’entrée de 1 500 dollars et 500 dollars par mois, associant le phishing par code d’appareil à des campagnes de spam automatisées et à des leurres personnalisés.

La compromission initiale exploitait un flux OAuth légitime destiné aux téléviseurs et à d’autres appareils dotés de capacités de saisie limitées. Les victimes étaient dirigées vers une page convaincante, où un code d’appareil leur était affiché et elles étaient invitées à le saisir sur le véritable portail de connexion de Microsoft — autorisant sans le savoir un appareil contrôlé par l’attaquant. Une fois à l’intérieur, EvilTokens pouvait traiter jusqu’à 5 000 e-mails à la fois, en identifiant les personnes capables de déplacer des fonds, leurs responsables, leurs contacts de confiance et des prétextes plausibles pour une demande de paiement.

L’avertissement central de Microsoft porte sur la rapidité. « Partez du principe qu’une fois qu’une boîte de réception est compromise, les criminels peuvent en comprendre le contenu en quelques minutes, et non en quelques jours », a déclaré l’entreprise, exhortant les organisations à vérifier les instructions de paiement modifiées et les transactions inhabituelles via un canal de confiance distinct.

Cette rapidité constitue l’importance plus large de l’affaire. Axios a rapporté que le chatbot de la plateforme condensait en quelques heures un travail qui aurait pu prendre des jours aux attaquants — tandis que des éléments indiquaient que de « larges portions » d’EvilTokens lui-même avaient été construites avec des outils d’IA. Selon Microsoft, la technologie a abaissé la barrière à deux reprises : d’abord pour construire des outils malveillants, puis pour transformer des accès volés en fraude crédible.

Microsoft affirme que l’opération a compromis plus de 12 000 comptes dans 10 000 organisations, les victimes étant concentrées aux États-Unis et également signalées au Canada, au Royaume-Uni, en Australie, en Inde et en France. Les cibles couvraient les secteurs de la construction, de la finance, de l’immobilier, de l’éducation et de la santé.

La réponse est intervenue après des mois de traque. Au moyen d’une action en justice autorisée par un tribunal et avec le soutien de partenaires, Microsoft a saisi 50 sites web d’EvilTokens et perturbé plus de 150 domaines associés ; la Metropolitan Police de Londres a arrêté deux hommes, âgés de 32 et 38 ans, en lien avec la plateforme. Le démantèlement prive l’opération d’infrastructures essentielles, mais pas de sa leçon : la sécurité des boîtes de réception et les vérifications indépendantes des paiements doivent désormais supposer que les attaquants peuvent lire les relations d’une organisation à la vitesse d’une machine.