Notícia
setembro 23, 2026

EvilTokens Transformou Caixas de Entrada Roubadas em Roteiros de Fraude em Horas

A Microsoft e seus parceiros apresentam o EvilTokens como um alerta de que o e-mail comprometido já não é apenas um ponto de entrada: a IA pode mapear rapidamente confiança, autoridade e trilhas de pagamento. O caso também mostra as autoridades e o setor agindo contra a infraestrutura, embora as táticas subjacentes continuem amplamente exploráveis.

EvilTokens surgiu em fevereiro como um serviço de phishing por assinatura, oferecendo aos criminosos uma rota incomumente simplificada de um e-mail enganoso a uma conta Microsoft comprometida. A plataforma cobrava uma taxa de entrada de US$ 1.500 e US$ 500 por mês, reunindo phishing por código de dispositivo com campanhas automatizadas de spam e iscas personalizadas.

A violação inicial explorava um fluxo OAuth legítimo destinado a televisores e outros dispositivos com entrada limitada. As vítimas eram direcionadas a uma página convincente, recebiam um código de dispositivo e eram instruídas a inseri-lo no portal real de login da Microsoft — autorizando, sem saber, um dispositivo controlado por invasores. Uma vez lá dentro, o EvilTokens podia processar até 5.000 e-mails por vez, identificando pessoas que podiam movimentar dinheiro, seus gestores, contatos confiáveis e pretextos plausíveis para uma solicitação de pagamento.

O principal alerta da Microsoft é sobre velocidade. “Presuma que, quando uma caixa de entrada é comprometida, os criminosos podem entender seu conteúdo em minutos, não em dias”, disse a empresa, instando as organizações a verificar instruções de pagamento alteradas e transações incomuns por meio de um canal confiável separado.

Essa velocidade é o significado mais amplo do caso. A Axios informou que o chatbot da plataforma condensou em horas um trabalho que poderia ter levado dias aos invasores — enquanto as evidências sugeriam que “grandes partes” do próprio EvilTokens foram construídas com ferramentas de IA. Na visão da Microsoft, a tecnologia reduziu a barreira duas vezes: primeiro para construir ferramentas maliciosas, depois para transformar acesso roubado em fraude convincente.

A Microsoft afirma que a operação comprometeu mais de 12.000 contas em 10.000 organizações, com vítimas concentradas nos Estados Unidos e também relatadas no Canadá, no Reino Unido, na Austrália, na Índia e na França. Os alvos abrangiam construção, finanças, mercado imobiliário, educação e saúde.

A resposta veio após meses de monitoramento. Usando medidas legais autorizadas por tribunais e apoio de parceiros, a Microsoft apreendeu 50 sites do EvilTokens e interrompeu mais de 150 domínios relacionados; a Polícia Metropolitana de Londres prendeu dois homens, de 32 e 38 anos, em conexão com a plataforma. A derrubada corta uma infraestrutura essencial, mas não elimina a lição: a segurança das caixas de entrada e as verificações independentes de pagamento agora precisam presumir que os invasores podem ler os relacionamentos de uma organização na velocidade das máquinas.