# Microsoft démantèle EvilTokens après 12 000 comptes compromis

> Microsoft a démantelé EvilTokens, une plateforme exploitant un chatbot pour compromettre 12 000 comptes liés à 10 000 organisations.

Type : Actualité IA · Catégorie : Tendances · Publié le 2026-09-23 · Signal IA - Order & Chaos · Secteur : Cybersécurité
Source : https://www.orderchaos.eu/signal-ia/actu/microsoft-demantele-eviltokens-lia-du-hameconnage
Tags : cybersécurité, hameçonnage, identité, fraude, ia

---

## En résumé

- Microsoft a coordonné le démantèlement d’EvilTokens avec plusieurs partenaires.
- La plateforme a compromis 12 000 comptes appartenant à 10 000 organisations.
- EvilTokens analysait les courriels et préparait des scénarios de fraude ciblés.

**Le signal :** EvilTokens a compromis 12 000 comptes de 10 000 organisations grâce à l’automatisation par chatbot et au phishing OAuth.

**Microsoft a annoncé** mardi 22 septembre le démantèlement d’EvilTokens, une plateforme d’escroquerie vendue par abonnement. Le service utilisait un chatbot de type IA pour accélérer la compromission de comptes Microsoft. Selon Microsoft, ses utilisateurs ont compromis 12 000 comptes appartenant à 10 000 organisations dans le monde. La plateforme avait été présentée sur une chaîne Telegram en février. Elle demandait 1 500 dollars à l’inscription, puis 500 dollars chaque mois. EvilTokens regroupait plusieurs étapes d’attaque dans un même service. Il analysait les boîtes de réception, sélectionnait des cibles et préparait des courriels destinés à provoquer des transferts vers des comptes contrôlés par des attaquants.

**L’opération a mobilisé** une procédure judiciaire et un réseau de partenaires. Microsoft a saisi 50 sites internet et 150 domaines supplémentaires utilisés par EvilTokens. La Metropolitan Police Service britannique a arrêté deux hommes soupçonnés d’infractions liées à la plateforme. SpyCloud a également participé à l’opération et a publié des informations supplémentaires sur les organisations touchées. Les victimes se trouvaient principalement aux États-Unis. Le Canada, le Royaume-Uni, l’Australie, l’Inde et la France figuraient ensuite parmi les pays les plus représentés. Les secteurs concernés comprenaient la distribution de gros, la construction, les services financiers, l’immobilier, l’enseignement supérieur et la santé.

## Microsoft saisit 200 domaines EvilTokens

**Le mécanisme reposait** sur l’authentification OAuth par code d’appareil, conçue notamment pour les téléviseurs et les appareils dépourvus d’interface de connexion complète. Un appareil affiche alors un code, que l’utilisateur saisit dans un navigateur distinct. EvilTokens automatisait l’envoi massif de messages indésirables. Après un clic sur un lien ou une pièce jointe malveillante, la victime arrivait sur une page exécutant un script dissimulé. Ce script interagissait en temps réel avec le fournisseur d’[identité](/signal-ia/actu/ians-place-lia-en-tete-des-depenses-de-cybersecurite) Microsoft Entra. Il générait un code permettant d’inscrire un appareil contrôlé par l’attaquant. La victime recevait ensuite des instructions l’orientant vers le portail officiel de connexion Microsoft. [Microsoft détaille ce mécanisme](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

**Le tableau de bord** permettait d’adapter les leurres au profil de l’organisation ciblée. La plateforme automatisait ensuite une grande partie des opérations. Son code serveur en Node.js contribuait à contourner les détections fondées sur des signatures ou des motifs connus. Le processus couvrait la génération dynamique des codes d’appareil et plusieurs actions après la compromission. EvilTokens pouvait analyser 5 000 courriels compromis à la fois. Le chatbot repérait les salariés autorisés à décaisser des sommes importantes, leurs responsables hiérarchiques et des scénarios de transfert vers des comptes contrôlés par les attaquants. Microsoft décrit ce fonctionnement dans son [analyse d’EvilTokens](https://blogs.microsoft.com/on-the-issues/2026/09/22/disrupting-eviltokens-the-ai-chatbot-built-for-cybercrime/).

## EvilTokens réduit l’analyse à quelques minutes

**Microsoft estime que** l’automatisation réduit le temps nécessaire pour exploiter une boîte de réception compromise. Les attaquants pouvaient auparavant devoir examiner manuellement des milliers de messages pour reconstituer une hiérarchie, des fournisseurs, des clients et d’autres relations externes. EvilTokens proposait cette analyse à grande échelle et recommandait des stratégies de [fraude](/signal-ia/actu/kaspersky-alerte-lia-arme-les-arnaques-aux-marques). Le chatbot pouvait notamment rédiger des messages imitant des contacts de confiance. Microsoft indique qu’une boîte de réception compromise peut désormais être comprise en quelques minutes plutôt qu’en plusieurs jours. L’entreprise recommande des protections fortes de l’identité et une surveillance continue. Elle conseille aussi de vérifier séparément les changements de coordonnées bancaires et les transactions inhabituelles.

**Les mesures recommandées** portent donc sur les demandes sensibles après une compromission. Microsoft conseille de confirmer par un second canal de confiance toute modification de paiement, redirection de fonds ou approbation inhabituelle. L’entreprise décrit aussi l’abus du flux OAuth par code d’appareil dans sa [documentation dédiée](https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-device-code). SpyCloud détaille de son côté la plateforme EvilTokens et les organisations touchées dans son compte rendu. Le démantèlement associe ainsi la saisie de domaines, l’intervention de partenaires et deux arrestations au Royaume-Uni. Les organisations citées par Microsoft couvrent six secteurs, dont les services financiers, la santé et l’immobilier, avec une concentration géographique particulièrement forte aux États-Unis.
