Storia
settembre 23, 2026

EvilTokens ha trasformato le caselle di posta rubate in manuali di frode in poche ore

Microsoft e i suoi partner descrivono EvilTokens come un avvertimento: l'email compromessa non è più soltanto un punto di accesso; l'IA può rapidamente mappare fiducia, autorità e percorsi di pagamento. Il caso mostra anche le forze dell'ordine e l'industria agire contro l'infrastruttura, mentre le tattiche sottostanti restano ampiamente sfruttabili.

EvilTokens è emerso a febbraio come servizio di phishing in abbonamento, offrendo ai criminali un percorso insolitamente semplificato da un'email ingannevole a un account Microsoft compromesso. La piattaforma richiedeva una quota d'ingresso di 1.500 dollari e 500 dollari al mese, combinando phishing tramite codice dispositivo con campagne di spam automatizzate ed esche su misura.

La violazione iniziale sfruttava un flusso OAuth legittimo destinato a televisori e altri dispositivi con capacità di input limitate. Le vittime venivano indirizzate a una pagina convincente, vedevano un codice dispositivo e ricevevano istruzioni di inserirlo nel vero portale di accesso di Microsoft — autorizzando inconsapevolmente un dispositivo controllato dagli aggressori. Una volta entrato, EvilTokens poteva elaborare fino a 5.000 email alla volta, identificando le persone che potevano spostare denaro, i loro responsabili, i contatti fidati e pretesti plausibili per una richiesta di pagamento.

L'avvertimento centrale di Microsoft riguarda la velocità. «Presumete che, una volta compromessa una casella di posta, i criminali possano comprenderne i contenuti in minuti, non in giorni», ha dichiarato l'azienda, esortando le organizzazioni a verificare istruzioni di pagamento modificate e transazioni insolite attraverso un canale separato e fidato.

Quella velocità è il significato più ampio del caso. Axios ha riferito che il chatbot della piattaforma condensava in ore un lavoro che avrebbe potuto richiedere giorni agli aggressori — mentre le prove suggerivano che «ampie parti» di EvilTokens stesso fossero state realizzate con strumenti di IA. Secondo Microsoft, la tecnologia ha abbassato la barriera due volte: prima per costruire strumenti dannosi, poi per trasformare l'accesso rubato in frodi credibili.

Microsoft afferma che l'operazione ha compromesso più di 12.000 account in 10.000 organizzazioni, con vittime concentrate negli Stati Uniti e segnalate anche in Canada, Regno Unito, Australia, India e Francia. Gli obiettivi comprendevano i settori delle costruzioni, della finanza, immobiliare, dell'istruzione e della sanità.

La risposta è arrivata dopo mesi di monitoraggio. Attraverso un'azione legale autorizzata dal tribunale e il supporto di partner, Microsoft ha sequestrato 50 siti web di EvilTokens e interrotto più di 150 domini correlati; la Metropolitan Police di Londra ha arrestato due uomini, di 32 e 38 anni, in relazione alla piattaforma. Lo smantellamento interrompe infrastrutture chiave, ma non cancella la lezione: la sicurezza delle caselle di posta e i controlli indipendenti sui pagamenti devono ora presupporre che gli aggressori possano leggere le relazioni di un'organizzazione alla velocità delle macchine.