NotizieCryptoCoinbase ha tracciato 1,1 milioni di dollari in pagamenti crypto dietro al servizio di phishing basato su AI EvilTokens

Coinbase ha tracciato 1,1 milioni di dollari in pagamenti crypto dietro al servizio di phishing basato su AI EvilTokens

Autore: CryptoNewsNet·

Punti chiave

  • •EvilTokens operava come servizio in abbonamento basato su Telegram, con una quota di attivazione di 1.500 dollari più pagamenti ricorrenti di 500 dollari per strumenti assistiti da AI che coprivano compromissione degli account, accesso alle caselle, ricognizione e preparazione delle frodi.
  • •Il servizio abusava del flusso di autenticazione device-code di Microsoft per ottenere l'accesso autenticato alle caselle di posta, quindi utilizzava l'AI per evidenziare fatture in sospeso, conversazioni su bonifici e i responsabili dei pagamenti di un'organizzazione da impersonare.
  • •Il team Global Intelligence di Coinbase ha tracciato circa 1,1 milioni di dollari di ricavi della piattaforma su quattro indirizzi Tron, identificando più di 1.000 depositi da oltre 700 indirizzi distinti e mappando i flussi verso le destinazioni di incasso tra ottobre 2025 e giugno 2026.
  • •Microsoft e i suoi partner hanno sequestrato 50 siti web di EvilTokens e disattivato oltre 150 domini correlati, mentre la polizia britannica ha arrestato due uomini l'11 settembre, poi rilasciati con cauzione condizionale.
  • •Microsoft ha avvertito che la rimozione dell'infrastruttura non eliminerà la tecnica sottostante e ha raccomandato di bloccare o limitare rigidamente l'autenticazione device-code, notando che la revoca standard della sessione può lasciare i token di accesso utilizzabili fino a un'ora.
Coinbase ha tracciato 1,1 milioni di dollari in pagamenti crypto dietro al servizio di phishing basato su AI EvilTokens

Coinbase ha tracciato 1,1 milioni di dollari in pagamenti crypto dietro al servizio di phishing basato su AI EvilTokens

Microsoft e Coinbase hanno contribuito a smantellare EvilTokens, un servizio di phishing basato su AI collegato a oltre 12.000 caselle di posta compromesse in tutto il mondo, secondo i dettagli resi noti dalle aziende.

L'operazione aveva raggiunto più di 10.000 organizzazioni nei mesi successivi al lancio, spaziando dai servizi finanziari agli immobiliare, dalla sanità alle costruzioni e altri settori, ha dichiarato Microsoft. L'azienda e i suoi partner hanno sequestrato 50 siti web utilizzati da EvilTokens e disattivato oltre 150 domini correlati. La polizia britannica ha arrestato due uomini l'11 settembre sospettati di reati collegati alla presunta operazione; entrambi sono stati successivamente rilasciati con cauzione condizionale.

Un Phishing-as-a-Service costruito sull'AI

EvilTokens aveva pacchettizzato gran parte del processo di business email compromise — una categoria di frode in cui gli aggressori utilizzano account email aziendali compromessi o impersonati per dirottare i pagamenti — in un servizio in abbonamento venduto tramite Telegram. Microsoft ha dichiarato che i clienti pagavano una quota di attivazione di 1.500 dollari più un abbonamento ricorrente di 500 dollari per strumenti che combinavano compromissione degli account, accesso alle caselle di posta, ricognizione e preparazione di frodi assistita da AI in un'unica interfaccia.

Il punto d'ingresso del servizio abusava dell'autenticazione device-code di Microsoft, un flusso di accesso legittimo progettato per dispositivi come TV e apparecchiature per conferenze che non supportano facilmente gli accessi tramite browser standard. Gli aggressori avviavano loro stessi la richiesta di autenticazione, quindi inviavano il codice risultante ai bersagli tramite email di phishing travestite da fatture, file condivisi e altre normali comunicazioni di lavoro. Le vittime che inserivano quel codice sul sito legittimo di Microsoft approvavano di fatto la sessione in attesa sul dispositivo dell'aggressore.

Il processo poteva comunque richiedere password e autenticazione multifattore quando l'utente non era connesso, ma tali credenziali restavano sull'infrastruttura di Microsoft mentre la procedura generava l'autorizzazione per la sessione avviata dall'aggressore. Questo forniva a EvilTokens qualcosa di più utile di una password rubata: una testa di ponte autenticata all'interno della casella di posta.

La piattaforma automatizzava poi un lavoro che tradizionalmente richiedeva agli aggressori ore di lettura della corrispondenza e ricostruzione di come un'organizzazione muove il denaro. I suoi strumenti di AI potevano tradurre e riassumere i messaggi, identificare le linee gerarchiche e i contatti fidati, evidenziare fatture in sospeso e conversazioni su bonifici, e determinare quali dipendenti avevano autorità sui pagamenti. Microsoft ha dichiarato che prompt preimpostati potevano identificare i "money movers" di un'organizzazione e suggerire le persone da impersonare, permettendo ai clienti di passare dall'accesso all'account alla frode mirata con una ricognizione manuale molto ridotta.

Gli investigatori hanno inoltre trovato prove che parti di EvilTokens erano state realizzate con strumenti di programmazione assistita da AI, riducendo l'onere tecnico su entrambi i lati dell'operazione. Il risultato era un servizio che poteva aiutare clienti meno esperti a ottenere l'accesso a un account, comprenderne il contenuto e preparare una campagna di impersonamento senza dover assemblare separatamente ogni capacità. Questa struttura ha trasformato il servizio in un canale di distribuzione: invece di un singolo gruppo che condurreva i propri attacchi, la piattaforma forniva una base di clienti paganti, estendendo le stesse capacità a molti attori.

I pagamenti in crypto hanno fornito agli investigatori una traccia

Il modello in abbonamento ha generato anche la traccia finanziaria che Coinbase ha utilizzato per risalire a ritroso attraverso l'operazione. Il team Global Intelligence di Coinbase ha tracciato circa 1,1 milioni di dollari di ricavi della piattaforma EvilTokens su quattro indirizzi Tron tra ottobre 2025 e giugno 2026. I registri pubblici della blockchain hanno reso possibile questo tipo di ricostruzione: i trasferimenti tra indirizzi restano permanentemente visibili sul ledger Tron, quindi gli analisti possono seguire i fondi molto tempo dopo il loro movimento. Il team ha identificato più di 1.000 depositi da oltre 700 indirizzi distinti e ha mappato i flussi dai pagamenti verso EvilTokens fino alle destinazioni finali di incasso. Le cifre rappresentano i ricavi pagati al servizio, non l'importo effettivamente sottratto alle vittime del phishing.

Coinbase ha dichiarato di aver combinato i dati delle transazioni con i registri dei commercianti, le informazioni sui dispositivi e le intelligence open-source per contribuire ad attribuire la piattaforma ai presunti operatori, prima di segnalare il caso alla Metropolitan Police di Londra. L'exchange ha anche indagato sugli acquirenti di EvilTokens identificati sulla propria piattaforma e ha segnalato tali casi alle forze dell'ordine. Le sue prove hanno contribuito all'azione civile di Microsoft contro servizio.

Anche i clienti di Coinbase erano tra coloro coinvolti a valle. L'exchange ha dichiarato che alcuni utenti sono stati manipolati tramite conversazioni email compromesse inviando criptovalute a indirizzi controllati dai truffatori. Tuttavia, gli account e le credenziali Coinbase non sono stati compromessi.

Il disruption ha interrotto un'operazione che st già guardando oltre Microsoft. Coinbase ha dichiarato che l'operatore di EvilTokens aveva segnalato piani per estendere il toolkit agli account Gmail e Okta, potenzialmente diffondendo lo stesso modello su altre piattaforme di identità. Diversi fili restano aperti: il procedimento penale è in fase iniziale, con i due uomini arrestati in cauzione condizionale; l'azione civile di Microsoft prosegue con le prove di Coinbase; e i piani segnalati dall'operatore indicano Gmail e Okta come potenziale prossimo fronte.

Microsoft esorta a limitare l'autenticazione device-code

Microsoft ha avvertito che la rimozione dell'attuale infrastruttura del servizio non eliminerà il metodo sottostante. L'azienda raccomanda alle organizzazioni di bloccare l'autenticazione device-code dove non è necessaria e di limitarla rigidamente dove è richiesta operativamente. Per gli account sospetti di compromissione, consiglia di revocare i refresh token, forzare la riautenticazione e, in alcuni casi, disattivare temporaneamente l'account.

Quest'ultimo passaggio può comportare un costo operativo a breve termine, ma Microsoft ha dichiarato che la revoca standard della sessione può lasciare i token di accesso esistenti utilizzabili fino a un'ora. Gli aggressori hanno sfruttato questa finestra in campagne recenti, lasciando ai team di sicurezza la scelta tra un breve disrupt per gli utenti legittimi e l'accesso continuato per chi si trova già dentro la casella di posta.

Fonte: CryptoSlate tramite CryptoNewsNet