Microsoft a démantelé EvilTokens, une plateforme de phishing alimentée par intelligence artificielle. Ce réseau sophistiqué a compromis des milliers de comptes Microsoft 365 dans de multiples organisations.
Le service EvilTokens a commercialisé un phishing-as-a-service complexifié par des outils d’intelligence artificielle. En ciblant spécifiquement les environnements Microsoft 365, cette plateforme a réussi à piéger des milliers de comptes sensibles, déjouant les protections courantes. L’opération de démantèlement orchestrée par Microsoft a ainsi mis fin à une source majeure de fraude numérique. Cette intervention illustre les défis actuels posés par l’évolution des attaques informatiques alimentées par l’IA.
Démantèlement d’EvilTokens et son attaque par IA
Le marché du phishing profite d’outils toujours plus avancés, et la plateforme EvilTokens incarnait cette menace nouvelle. Cette solution exploitait l’intelligence artificielle à chaque phase d’attaque pour maximiser son efficacité. Le phishing traditionnel laisse place à une approche automatisée, ciblée et contextualisée dans Microsoft 365. Le succès initial d’EvilTokens repose largement sur cet amalgame entre IA et contournement du MFA.
L’usage de l’IA et la fraude au code d’appareil
EvilTokens misait sur le phishing par code d’appareil pour contourner la sécurité multifacteur. Cette technique cible le flux légitime d’authentification sans voler les mots de passe habituels. L’IA intervenait en analysant rapidement les mails d’une boîte ciblée pour repérer les contacts clés et les accès sensibles. Grâce à cela, les messages de leurre devenaient beaucoup plus crédibles et adaptés aux victimes. Ce mécanisme déstabilise les défenses classiques et accélère la compromission des comptes.
Le chatbot alimenté par intelligence artificielle sélectionnait les cibles les plus lucratives au sein de chaque organisation. Il synthétisait les conversations pour concevoir des messages frauduleux spécifiques, maximisant le succès des attaques. Ce niveau d’automatisation réduit largement le temps nécessaire pour exploiter une compromission. Les attaques ne se limitaient plus à l’envoi massif de mails mais exploitent la pertinence des données extraites. Ce processus illustre comment l’IA modifie profondément la nature de la fraude en ligne.
Une infrastructure criminelle vendue sur Telegram
EvilTokens fonctionnait sous forme d’abonnement vendu via la plateforme Telegram, une méthode courante pour les services illicites. Pour un prix initial de 1 500 dollars et un abonnement mensuel de 500 dollars, les utilisateurs obtenaient un accès complet aux outils. Cette organisation démontre la professionnalisation de la cybercriminalité et la rapidité de diffusion des menaces. Telegram offrait une interface simple et sécurisée pour distribuer le service à une clientèle mondiale.
Plus de 12 000 comptes, repartis dans plus de 6 500 domaines, ont été compromis grâce à cette plateforme. Les entreprises visées appartiennent à des secteurs variés comme la finance, la santé ou la distribution. Les revenus générés par ce système en cryptomonnaies dépassent largement le million de dollars, selon Coinbase. Cette infrastructure sophistiquée combinait anonymat, usage d’IA et exploitation ciblée des réseaux Microsoft. La complexité technique du réseau nécessitait une coopération internationale pour son interruption.
Cette vidéo présente en détail la technique de phishing exploitée par EvilTokens et l’intervention de Microsoft pour contrer ce réseau.
Bilan de l’opération et parade face aux clones
L’action coordonnée contre EvilTokens démontre les capacités renforcées de la cybersécurité mondiale face aux menaces IA. L’ampleur des saisies et arrestations révèle la portée du réseau illégal. Cependant, la disparition de la plateforme ne signifie pas la fin des risques. L’émergence de clones, comme APToken, souligne la nécessité d’adopter des solutions de sécurité avancées et résilientes.
Arrestations à Londres et saisie de l’infrastructure
La Metropolitan Police de Londres a arrêté deux hommes soupçonnés d’administrer la plateforme EvilTokens. Ces arrestations s’inscrivent dans une opération concertée impliquant Microsoft, Cloudflare et d’autres acteurs. Un tribunal américain a autorisé la saisie de 50 sites web et la désactivation de plus de 150 domaines liés à ce réseau. Ces mesures ont profondément perturbé l’infrastructure technique de la plateforme malveillante. L’ensemble des actions illustre l’efficacité des partenariats publics-privés en cybersécurité.
Les analyses de Coinbase démontrent que la plateforme avait engrangé environ 1,1 million de dollars via des transactions en cryptomonnaie. Cette somme reflète l’importance économique des attaques informatiques complexes alimentées par l’intelligence artificielle. Le démantèlement a ainsi contribué à réduire un flux majeur de fraude en ligne ciblée. Ces résultats encouragent le maintien d’une vigilance constante face à l’évolution des méthodes d’attaque numérique.
Émergence des clones et mesures de protection FIDO2
Après le démantèlement, des plateformes similaires telles que APToken ont fait leur apparition sur le marché noir. Ces clones reprennent l’approche d’EvilTokens en adaptant les attaques aux nouvelles vulnérabilités. Pour se protéger, il est recommandé de désactiver le phishing par code d’appareil dans les environnements Microsoft. L’usage de clés de sécurité FIDO2 constitue une défense robuste contre le vol de jetons d’authentification. Ces mesures renforcent la sécurité numérique face aux menaces sophistiquées.
L’adoption de ces méthodes de sécurité encourage une résilience accrue des organisations contre les attaques IA. Les entreprises doivent également sensibiliser leurs collaborateurs, à travers des exercices de simulation de phishing, pour déjouer les tentatives ciblées. Des formations adaptées favorisent la prise de conscience des risques actuels. Cela complète efficacement la protection technique recommandée dans ce contexte.