Coinbase traccia 1,1 milioni di dollari in criptovalute mentre Microsoft smantella la rete di phishing EvilTokens
Punti chiave
- •Coinbase ha collaborato con Microsoft e con gruppi di sicurezza per smantellare EvilTokens, una piattaforma di phishing-as-a-service basata sull'IA e distribuita tramite Telegram che consentiva la compromissione di account di posta e frodi sui pagamenti.
- •Il team Global Intelligence di Coinbase ha identificato circa 1,1 milioni di dollari di ricavi di EvilTokens tra ottobre 2025 e giugno 2026, tracciando oltre 1.000 depositi da più di 700 indirizzi crypto sulla blockchain TRON.
- •Microsoft ha collegato la piattaforma a più di 12.000 cassette di posta compromesse in oltre 10.000 organizzazioni, con obiettivi che spaziavano dai servizi finanziari alla sanità, dalle costruzioni al settore immobiliare e all'istruzione superiore.
- •L'operazione, che ha abusato dell'autenticazione tramite device code di Microsoft, ha portato alla seizure di 50 siti web, al blocco di oltre 175 domini e all'arresto di due uomini da parte della polizia britannica l'11 settembre.
- •Coinbase ha dichiarato che i propri archivi e la propria base clienti non sono stati infiltrati, anche se alcuni clienti sono stati ingannati separatamente facendoli trasferire criptovalute su indirizzi controllati dai truffatori.

Coinbase si è unita a Microsoft e a una coalizione di organizzazioni di sicurezza per smantellare EvilTokens, una piattaforma di phishing-as-a-service che utilizzava l'intelligenza artificiale per aiutare i criminali a compromettere account di posta elettronica e dirottare pagamenti finanziari, incluse criptovalute. Il ruolo dell'exchange crypto nell'operazione si è concentrato sull'aspetto finanziario dello schema: tracciare il denaro che fluiva attraverso il servizio e identificare gli utenti ad esso collegati.
Le offerte di phishing-as-a-service di questo tipo mettono insieme infrastruttura, template e strumenti di automazione che consentono anche a clienti criminali poco esperti di condurre campagne convincenti di raccolta di credenziali. Coinbase ha annunciato la propria partecipazione all'operazione su X il 22 settembre 2026 e ha descritto la collaborazione in un post ufficiale sul blog.
We partnered with Microsoft to disrupt EvilTokens, an AI-powered cybercrime platform. Our team joined a global effort to dismantle its operations – investigating infrastructure, taking down domains, and helping police arrest its operators. Say goodbye to another major… pic.twitter.com/myu0II6EwX
— Coinbase 🛡️ (@coinbase) September 22, 2026
Coinbase segue la traccia del denaro in criptovalute
EvilTokens operava come servizio di cybercrime preconfezionato distribuito tramite Telegram. I clienti criminali potevano utilizzare i suoi strumenti per lanciare campagne di phishing, rubare l'accesso a account di posta elettronica e setacciare le cassette compromesse alla ricerca di informazioni sfruttabili in frodi successive.
L'infrastruttura di pagamento ha rappresentato il punto d'ingresso di Coinbase nel caso. La piattaforma accettava criptovalute in cambio del proprio servizio e alla fine incassava i proventi tramite indirizzi sulla blockchain TRON, i cui registri di transazione pubblic hanno reso tracciabili i flussi di pagamento.
Tra ottobre 2025 e giugno 2026, il team Global Intelligence di Coinbase ha identificato circa 1,1 milioni di dollari in transazioni legate ai ricavi della piattaforma, rilevando i fondi all'interno del flusso di pagamenti dell'exchange. Gli investigatori hanno tracciato più di 1.000 depositi provenienti da oltre 700 diversi indirizzi crypto e da lì hanno seguito il denaro.
Il caso riflette uno schema ricorrente nelle indagini sul cybercrime legato alle criptovalute: anche quando i responsabili tentano di spostare fondi attraverso più wallet, le transazioni blockchain possono lasciare agli investigatori una traccia di pagamenti da seguire.
Coinbase ha dichiarato di aver inoltre esaminato i clienti di EvilTokens identificati sulla propria piattaforma, notificando di conseguenza le forze dell'ordine. L'azienda ha affermato che i propri archivi e la propria base clienti non sono stati infiltrati durante l'operazione. Alcuni clienti sono stati tuttavia vittime in modo separato, dopo che gli aggressori sono entrati nei loro account Coinbase e li hanno ingannati facendoli trasferire criptovalute direttamente su indirizzi controllati dai truffatori.
L'IA ha trasformato il phishing in un canale di frode
EvilTokens combinava compromissioni di account con analisi basate sull'IA. Una volta ottenuto l'accesso a una casella di posta, i suoi strumenti potevano identificare le relazioni di fiducia, individuare le conversazioni legate ai pagamenti e determinare quale contatto fosse più efficace da impersonare. I team di sicurezza definiscono questo schema business email compromise, un modello di frode in cui gli aggressori dirottano i pagamenti spacciandosi per corrispondenti affidabili.
Secondo Microsoft, oltre 12.000 cassette di posta compromesse in più di 10.000 organizzazioni sono state collegate alla piattaforma. Gli obiettivi spaziavano in settori che vanno dai servizi finanziari alla sanità, dalle costruzioni al settore immobiliare e all'istruzione superiore.
Lo schema ha anche abusato della procedura di autenticazione tramite device code di Microsoft, un metodo di accesso legittimo progettato per dispositivi con input limitato come televisori e stampanti. Le vittime venivano indirizzate a falsi pagine di accesso e invitate a inserire codici che venivano poi inviati sulla pagina di accesso legittima di Microsoft, consentendo agli aggressori di accedere senza mai rubare le password delle vittime.
Oltre 175 domini smantellati
Microsoft e Health-ISAC, un gruppo di condivisione di threat intelligence per il settore sanitario, hanno avviato un'azione legale presso la U.S. District Court for the Eastern District of Virginia, mentre Coinbase, Cloudflare, OpenAI, Railway, SpyCloud, TRM Labs e The Shadowserver Foundation hanno contribuito al più ampio sforzo di smantellamento. Sforzi coordinati di questo tipo — ordinanze del tribunale abbinate ai contributi di aziende di infrastruttura, sicurezza e analisi blockchain — sono diventati un modello comune per smantellare le piattaforme crime-as-a-service.
L'operazione ha portato alla seizure di 50 siti web e al blocco di più di 175 domini legati all'infrastruttura di EvilTokens. La polizia del Regno Unito ha inoltre arrestato due uomini l'11 settembre nell'ambito delle indagini, secondo Microsoft e Coinbase.
Per il settore delle criptovalute, l'operazione illustra come l'intelligence finanziaria on-chain possa integrare le indagini convenzionali di cybersecurity. Quando gli asset digitali vengono utilizzati per monetizzare il phishing e le frodi via e-mail aziendali, l'analisi on-chain può aggiungere una dimensione finanziaria al lavoro investigativo tradizionale.