Coinbase a retracé 1,1 million de dollars de paiements crypto derrière le service de phishing par IA EvilTokens
Points clés
- •EvilTokens opérait comme un service par abonnement basé sur Telegram, facturant des frais d'initialisation de 1 500 $ plus des paiements récurrents de 500 $ pour des outils assistés par IA couvrant la compromission de comptes, l'accès aux boîtes mail, la reconnaissance et la préparation de fraudes.
- •Le service détournait le flux d'authentification par code d'appareil de Microsoft pour obtenir un accès authentifié aux boîtes mail, puis utilisait l'IA pour faire remonter les factures en attente, les conversations de virement et les décideurs en matière de paiements en vue d'une usurpation d'identité.
- •L'équipe Global Intelligence de Coinbase a retracé environ 1,1 million de dollars de revenus de la plateforme sur quatre adresses Tron, identifiant plus de 1 000 dépôts provenant de plus de 700 adresses distinctes et cartographiant les flux vers les destinations de retrait entre octobre 2025 et juin 2026.
- •Microsoft et ses partenaires ont saisi 50 sites web d'EvilTokens et désactivé plus de 150 domaines connexes, tandis que la police britannique a arrêté deux hommes le 11 septembre, ensuite libérés sous contrôle judiciaire.
- •Microsoft a averti que la suppression de l'infrastructure n'éliminerait pas la technique sous-jacente et a recommandé de bloquer ou de restreindre strictement l'authentification par code d'appareil, notant que la révocation standard des sessions peut laisser les jetons d'accès utilisables jusqu'à une heure.

Coinbase a retracé 1,1 million de dollars de paiements crypto derrière le service de phishing par IA EvilTokens
Microsoft et Coinbase ont contribué au démantèlement d'EvilTokens, un service de phishing propulsé par l'IA lié à plus de 12 000 boîtes mail compromises dans le monde entier, selon les détails communiqués par les entreprises.
Selon Microsoft, l'opération avait touché plus de 10 000 organisations dans les mois suivant son lancement, dans les services financiers, l'immobilier, la santé, la construction et d'autres secteurs. L'entreprise et ses partenaires ont saisi 50 sites web utilisés par EvilTokens et désactivé plus de 150 domaines connexes. La police britannique a arrêté deux hommes le 11 septembre pour des soupçons d'infractions liées à l'opération présumée ; tous deux ont ensuite été libérés sous contrôle judiciaire.
Un Phishing-as-a-Service bâti sur l'IA
EvilTokens avait packagé une grande partie du processus de compromission d'e-mails professionnels — une catégorie de fraude dans laquelle les attaquants utilisent des comptes e-mail professionnels compromis ou usurpés pour détourner des paiements — sous forme de service par abonnement vendu via Telegram. Microsoft a indiqué que les clients payaient des frais d'initialisation de 1 500 $ plus un abonnement récurrent de 500 $ pour des outils combinant compromission de comptes, accès aux boîtes mail, reconnaissance et préparation de fraudes assistée par IA dans une interface unique.
Le point d'entrée du service détournait l'authentification par code d'appareil de Microsoft, un flux de connexion légitime conçu pour les équipements tels que les téléviseurs intelligents et les appareils de visioconférence qui ne prennent pas facilement en charge les connexions standards via navigateur. Les attaquants initiaient eux-mêmes la demande d'authentification, puis envoyaient le code obtenu aux cibles par des e-mails de phishing déguisés en factures, fichiers partagés et autres communications professionnelles courantes. Les victimes qui saisissaient ce code sur le site légitime de Microsoft approuvaient de fait la session en attente sur l'appareil de l'attaquant.
Le processus pouvait encore exiger un mot de passe et une authentification multifacteur lorsque l'utilisateur était déconnecté, mais ces identants restaient sur l'infrastructure de Microsoft pendant que la procédure générait l'autorisation pour la session initiée par l'attaquant. Cela donnait à EvilTokens quelque chose de plus utile qu'un mot de passe volé : une base authentifiée à l'intérieur de la boîte mail.
La plateforme automatisait ensuite un travail qui obligeait traditionnellement les attaquants à passer des heures à lire la correspondance et à reconstituer la manière dont une organisation déplace son argent. Ses outils d'IA pouvaient traduire et résumer les messages, identifier les lignes hiérarchiques et les contacts de confiance, faire remonter les factures en attente et les conversations de virement, et déterminer quels employés avaient autorité sur les paiements. Microsoft a précisé que des invites préconfigurées pouvaient identifier les « money movers » d'une organisation et recommander des personnes à usurper, permettant aux clients de passer de l'accès au compte à une fraude ciblée avec bien moins de reconnaissance manuelle.
Les enquêteurs ont également trouvé des preuves que certaines parties d'EvilTokens avaient été construites avec des outils de codage assistés par IA, réduisant la barre technique des deux côtés de l'opération. Il en a résulté un service capable d'aider des clients moins compétents à accéder à un compte, à en comprendre le contenu et à préparer une campagne d'usurpation d'identité sans assembler chaque capacité séparément. Cette structure a transformé le service en canal de distribution : plutôt qu'un seul groupe menant ses propres attaques, la plateforme fournissait une base de clients payants, étendant les mêmes capacités à de nombreux acteurs.
Les paiements crypto ont fourni une piste aux enquêteurs
Le modèle d'abonnement a également généré la piste financière que Coinbase a utilisée pour retracer l'opération à rebours. L'équipe Global Intelligence de Coinbase a retracé environ 1,1 million de dollars de revenus de la plateforme EvilTokens sur quatre adresses Tron entre octobre 2025 et juin 2026. Les registres publics de la blockchain ont rendu ce type de reconstitution possible : les transferts entre adresses restent visibles en permanence sur le registre Tron, ce qui permet aux analystes de suivre les fonds longtemps après leurs mouvements. L'équipe a identifié plus de 1 000 dépôts provenant de plus de 700 adresses distinctes et cartographié les flux depuis les paiements vers EvilTokens jusqu'à leurs destinations finales de retrait. Ces chiffres représentent les revenus versés au service et non le montant finalement volé aux victimes du phishing.
Coinbase a déclaré avoir combiné les données de transactions avec des registres marchands, des informations sur les appareils et des renseignements de sources ouvertes pour aider à attribuer la plateforme à ses opérateurs présumés, avant de renvoyer l'affaire à la police métropolitaine de Londres. L'exchange a également enquêté sur les acheteurs d'EvilTokens identifiés sur sa propre plateforme et signalé ces cas aux autorités. Ses éléments de preuve ont contribué à l'action civile de Microsoft contre le service.
Des clients de Coinbase figuraient parmi les personnes touchées en aval. L'exchange a indiqué que certains utilisateurs avaient été manipulés, via des conversations e-mail compromises, pour envoyer des cryptomonnaies vers des adresses contrôlées par des escrocs. Les comptes et identifiants Coinbase, en revanche, n'ont pas été compromis.
Cette perturbation a interrompu opération qui regardait déjà au-delà de Microsoft. Coinbase a déclaré que l'opérateur d'EvilTokens avait signalé des projets d'extension de la boîte à outils aux comptes Gmail et Okta, faisant potentiellement se propager le même modèle à d'autres plateformes d'identité. Plusieurs dossiers restent ouverts : l'affaire pénale en est à un stade précoce, les deux hommes arrêtés étant sous contrôle judiciaire ; l'action civile de Microsoft se poursuit avec les preuves de Coinbase ; et les projets signalés par l'opérateur désignent Gmail et Okta comme le prochain front potentiel.
Microsoft appelle à restreindre l'authentification par code d'appareil
Microsoft a averti que la suppression de l'infrastructure actuelle du service n'éliminerait pas la méthode sous-jacente. L'entreprise recommande aux organisations de bloquer l'authentification par code d'appareil lorsqu'elle n'est pas nécessaire et de la restreindre strictement lorsqu'elle est opérationnellement requise. Pour les comptes soupçonnés d'être compromis, elle conseille de révoquer les jetons d'actualisation, de forcer une réauthentification et, dans certains cas, de désactiver temporairement le compte.
Cette dernière étape peut entraîner un coût opérationnel à court terme, mais Microsoft a indiqué que la révocation standard des sessions peut laisser les jetons d'accès existants utilisables jusqu'à une heure. Des attaquants ont exploité cette fenêtre lors de campagnes récentes, laissant aux équipes de sécurité le choix entre une brève perturbation des utilisateurs légitimes et un accès continu pour une personne déjà présente dans la boîte mail.
Source : CryptoSlate via CryptoNewsNet