Cloudflare, Microsoft et plusieurs partenaires ont participé à une opération internationale contre EvilTokens, une plateforme de phishing dédiée aux comptes Microsoft 365. Le service fournissait aux cybercriminels des outils capables de récupérer des jetons d’authentification et de contourner l’authentification multifacteur.
🔥 Nous recommandons Bitdefender
Après avoir analysé et testé de nombreuses solutions, Bitdefender s’impose comme le choix numéro 1 grâce à sa défense proactive, sa discrétion et son absence d'impact sur les performances. Il protège efficacement vos appareils contre les virus, ransomwares et liens suspects tout en préservant l'autonomie et la rapidité de votre machine.
Sécuriser mes appareils avec BitdefenderLes campagnes de phishing ne reposent plus seulement sur de faux formulaires de connexion. EvilTokens proposait une véritable boîte à outils destinée aux fraudeurs avec des fonctions conçues pour récupérer des jetons d’authentification. Ces éléments leur donnaient ensuite accès à des messageries Microsoft 365 afin de mener des fraudes par email.
EvilTokens facilitait le vol de jetons
Le principe reposait sur la récupération de jetons liés à l’authentification. Une fois obtenus, ces éléments pouvaient servir à accéder à des comptes Microsoft 365 malgré la présence d’une authentification multifacteur. Selon Cloudflare, EvilTokens et ses utilisateurs ont fait des milliers de victimes à travers le monde.
La plateforme fournissait ainsi aux fraudeurs des moyens techniques qui réduisaient les compétences nécessaires pour mener certaines attaques contre les comptes professionnels. Le service proposait aussi des fonctions destinées à faciliter les échanges avec les victimes. Cette organisation rapprochait EvilTokens du fonctionnement d’un véritable service commercial, avec des outils conçus pour accompagner ses utilisateurs dans leurs opérations frauduleuses.
Cloudflare bloque des centaines de domaines
L’opération a associé des mesures techniques à des démarches judiciaires. L’équipe de recherche Cloudforce One a d’abord identifié des centaines de comptes utilisés par les clients d’EvilTokens. Cloudflare a ensuite bloqué des centaines de domaines ainsi que des projets Workers détournés pour des activités malveillantes.
Ces actions ont ciblé l’infrastructure utilisée par les opérateurs et leurs clients. Microsoft a, de son côté, engagé une procédure judiciaire afin d’obtenir la saisie des domaines associés à EvilTokens. L’intervention de plusieurs acteurs a donc porté à la fois sur les infrastructures techniques et sur les ressources exploitées par la plateforme.
Un assistant IA pour aider les fraudeurs
EvilTokens avait aussi intégré un assistant basé sur l’intelligence artificielle. Son rôle consistait notamment à guider les utilisateurs dans la rédaction de conversations liées aux factures et à la comptabilité. Cette fonction illustre une évolution des outils proposés aux cybercriminels. L’IA ne servait pas uniquement à produire du contenu généraliste : elle était intégrée directement à un service destiné aux opérations de phishing.
Pour Cloudflare, ce cas montre aussi comment les plateformes criminelles cherchent à réduire les obstacles techniques rencontrés par leurs clients. EvilTokens réunissait ainsi récupération de jetons, infrastructure de phishing et assistance à la rédaction dans un même service. L’opération internationale menée avec Microsoft vise désormais les ressources qui soutenaient cette activité.
Article basé sur un communiqué de presse reçu par la rédaction.