Par Arthur Dekeyser
En résumé
Microsoft a coordonné le démantèlement d’EvilTokens avec plusieurs partenaires.
La plateforme a compromis 12 000 comptes appartenant à 10 000 organisations.
EvilTokens analysait les courriels et préparait des scénarios de fraude ciblés.
Le signal : EvilTokens a compromis 12 000 comptes de 10 000 organisations grâce à l’automatisation par chatbot et au phishing OAuth.
Vous appréciez ce genre d'analyse ?
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.
+11 000 fondateurs abonnés
Microsoft a annoncé mardi 22 septembre le démantèlement d’EvilTokens, une plateforme d’escroquerie vendue par abonnement. Le service utilisait un chatbot de type IA pour accélérer la compromission de comptes Microsoft. Selon Microsoft, ses utilisateurs ont compromis 12 000 comptes appartenant à 10 000 organisations dans le monde. La plateforme avait été présentée sur une chaîne Telegram en février. Elle demandait 1 500 dollars à l’inscription, puis 500 dollars chaque mois. EvilTokens regroupait plusieurs étapes d’attaque dans un même service. Il analysait les boîtes de réception, sélectionnait des cibles et préparait des courriels destinés à provoquer des transferts vers des comptes contrôlés par des attaquants.
L’opération a mobilisé une procédure judiciaire et un réseau de partenaires. Microsoft a saisi 50 sites internet et 150 domaines supplémentaires utilisés par EvilTokens. La Metropolitan Police Service britannique a arrêté deux hommes soupçonnés d’infractions liées à la plateforme. SpyCloud a également participé à l’opération et a publié des informations supplémentaires sur les organisations touchées. Les victimes se trouvaient principalement aux États-Unis. Le Canada, le Royaume-Uni, l’Australie, l’Inde et la France figuraient ensuite parmi les pays les plus représentés. Les secteurs concernés comprenaient la distribution de gros, la construction, les services financiers, l’immobilier, l’enseignement supérieur et la santé.
Le mécanisme reposait sur l’authentification OAuth par code d’appareil, conçue notamment pour les téléviseurs et les appareils dépourvus d’interface de connexion complète. Un appareil affiche alors un code, que l’utilisateur saisit dans un navigateur distinct. EvilTokens automatisait l’envoi massif de messages indésirables. Après un clic sur un lien ou une pièce jointe malveillante, la victime arrivait sur une page exécutant un script dissimulé. Ce script interagissait en temps réel avec le fournisseur d’identité Microsoft Entra. Il générait un code permettant d’inscrire un appareil contrôlé par l’attaquant. La victime recevait ensuite des instructions l’orientant vers le portail officiel de connexion Microsoft. Microsoft détaille ce mécanisme.
Le tableau de bord permettait d’adapter les leurres au profil de l’organisation ciblée. La plateforme automatisait ensuite une grande partie des opérations. Son code serveur en Node.js contribuait à contourner les détections fondées sur des signatures ou des motifs connus. Le processus couvrait la génération dynamique des codes d’appareil et plusieurs actions après la compromission. EvilTokens pouvait analyser 5 000 courriels compromis à la fois. Le chatbot repérait les salariés autorisés à décaisser des sommes importantes, leurs responsables hiérarchiques et des scénarios de transfert vers des comptes contrôlés par les attaquants. Microsoft décrit ce fonctionnement dans son analyse d’EvilTokens.
Microsoft estime que l’automatisation réduit le temps nécessaire pour exploiter une boîte de réception compromise. Les attaquants pouvaient auparavant devoir examiner manuellement des milliers de messages pour reconstituer une hiérarchie, des fournisseurs, des clients et d’autres relations externes. EvilTokens proposait cette analyse à grande échelle et recommandait des stratégies de fraude. Le chatbot pouvait notamment rédiger des messages imitant des contacts de confiance. Microsoft indique qu’une boîte de réception compromise peut désormais être comprise en quelques minutes plutôt qu’en plusieurs jours. L’entreprise recommande des protections fortes de l’identité et une surveillance continue. Elle conseille aussi de vérifier séparément les changements de coordonnées bancaires et les transactions inhabituelles.
Les mesures recommandées portent donc sur les demandes sensibles après une compromission. Microsoft conseille de confirmer par un second canal de confiance toute modification de paiement, redirection de fonds ou approbation inhabituelle. L’entreprise décrit aussi l’abus du flux OAuth par code d’appareil dans sa documentation dédiée. SpyCloud détaille de son côté la plateforme EvilTokens et les organisations touchées dans son compte rendu. Le démantèlement associe ainsi la saisie de domaines, l’intervention de partenaires et deux arrestations au Royaume-Uni. Les organisations citées par Microsoft couvrent six secteurs, dont les services financiers, la santé et l’immobilier, avec une concentration géographique particulièrement forte aux États-Unis.
Gardez un coup d'avance en IA et tech.
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.
+11 000 fondateurs abonnés