Coinbase spoorde 1,1 miljoen dollar aan crypto-betalingen achter AI-phishingsdienst EvilTokens op
Belangrijkste punten
- •EvilTokens opereerde als een op Telegram gebaseerde abonnementsdienst met een initiatiefee van 1.500 dollar plus doorlopende betalingen van 500 dollar voor AI-ondersteunde tools die accountcompromittering, toegang tot postvakken, verkenning en fraudevoorbereiding omvatten.
- •De dienst misbruikte de device-code-authenticatieflow van Microsoft om geverifieerde toegang tot postvakken te krijgen, en gebruikte vervolgens AI om openstaande facturen, telefoontransactiegesprekken en de betalingsbeslissers van een organisatie bloot te leggen voor imitatie.
- •Het Global Intelligence-team van Coinbase spoorde ongeveer 1,1 miljoen dollar aan platformomzet op via vier Tron-adressen, identificeerde meer dan 1.000 stortingen van meer dan 700 verschillende adressen en bracht stromen naar cash-out-bestemmingen in kaart tussen oktober 2025 en juni 2026.
- •Microsoft en zijn partners namen 50 EvilTokens-websites in beslag en schakelden meer dan 150 gerelateerde domeinen uit, terwijl de Britse politie op 11 september twee mannen arresteerde die later op voorwaardelijke bail werden vrijgelaten.
- •Microsoft waarschuwde dat het verwijderen van de infrastructuur de onderliggende techniek niet zal elimineren en beveelde aan device-code-authenticatie te blokkeren of strikt te beperken, met de kanttekening dat standaard sessie-intrekking access-tokens tot een uur bruikbaar kan laten.

Coinbase spoorde 1,1 miljoen dollar aan crypto-betalingen achter AI-phishingsdienst EvilTokens op
Microsoft en Coinbase hebben geholpen EvilTokens ontmantelen, een phishingdienst op basis van AI die is gelinkt aan meer dan 12.000 gecompromitteerde inboxen wereldwijd, volgens door de bedrijven vrijgegeven details.
De operatie had binnen enkele maanden na de lancering meer dan 10.000 organisaties bereikt, verspreid over financiële dienstverlening, vastgoed, gezondheidszorg, bouw en andere sectoren, aldus Microsoft. Het bedrijf en zijn partners namen 50 websites van EvilTokens in beslag en schakelden meer dan 150 gerelateerde domeinen uit. De Britse politie arresteerde op 11 september twee mannen op verdenking van strafbare feiten die verband houden met de vermoedelijke operatie; beiden werden later op voorwaardelijke bail vrijgelaten.
Een Phishing-as-a-Service gebouwd op AI
EvilTokens verpakte een groot deel van het business-email-compromise-proces — een categorie fraude waarbij aanvallers gecompromitteerde of nagebootste zakelijke e-mailaccounts gebruiken om betalingen om te leiden — in een abonnementsdienst die via Telegram werd verkocht. Microsoft zei dat klanten een initiatiefee van 1.500 dollar betaalden plus een doorlopend abonnement van 500 dollar voor tools die accountcompromittering, toegang tot postvakken, verkenning en AI-ondersteunde fraudevoorbereiding in één interface combineerden.
Het toegangspunt van de dienst misbrute de device-code-authenticatie van Microsoft, een legitieme inlogflow die is ontworpen voor hardware zoals smart-tv's en vergaderapparatuur die standaard browserlogins moeilijk kunnen ondersteunen. Aanvallers initieerden zelf het authenticatieverzoek en stuurden vervolgens de resulterende code naar doelwitten via phishing-e-mails die waren vermomd als facturen, gedeelde bestanden en andere routineuze zakelijke communicatie. Slachtoffers die die code invoerden op de legitieme website van Microsoft, keurden daarmee feitelijk de sessie goed die op het apparaat van de aanvaller wachtte.
Het proces kon nog steeds een wachtwoord en multifactorauthenticatie vereisen wanneer de gebruiker was uitgelogd, maar die referenties bleven op de infrastructuur van Microsoft terwijl de procedure autorisatie genereerde voor de door de aanvaller gestarte sessie. Dat gaf EvilTokens iets nutangers dan een gestolen wachtwoord: een geverifieerd void in het postvak.
Het platform automatiseerde vervolgens werk dat traditioneel vereiste dat aanvallers urenlang correspondentie lazen en reconstrueerden hoe een organisatie geld verplaatst. De AI-tools konden berichten vertalen en samenvatten, rapportagelijnen en vertrouwde contacten identificeren, openstaande facturen en telefoontransactiegesprekken boven water halen en bepalen welke medewerkers autoriteit hadden over betalingen. Microsoft zei dat vooringestelde prompts de "money movers" van een organisatie konden identificeren en personen konden aanbevelen om na te bootsen, waardoor klanten van accounttoegang naar gerichte fraude konden bewegen met veel minder handmatige verkenning.
Onderzoekers vonden ook aanwijzingen dat delen van EvilTokens waren gebouwd met AI-ondersteunde codeertools, wat de technische last aan beide kanten van de operatie verlaagde. Het resultaat was een dienst die minder vaardige klanten kon helpen toegang te krijgen tot een account, de inhoud ervan te begrij en een imitatiecampagne voor te bereiden zonder elke mogelijkheid apart te hoeven samenstellen. Die structuur maakte van de dienst een distributiekanaal: in plaats van één groep die zijn eigen aanvallen uitvoerde, voorzag het platform een basis van betalende klanten van dezelfde mogelijkheden, verspreid over vele actoren.
Crypto-betalingen gaven onderzoekers een spoor
Het abonnementsmodel genereerde ook het financiële spoor dat Coinbase gebruikte om door de operatie heen terug te werken. Het Global Intelligence-team van Coinbase spoorde ongeveer 1,1 miljoen dollar aan platformomzet van EvilTokens op via vier Tron-adressen tussen oktober 2025 en juni 2026. Openbare blockchainregistraties maakten dit soort reconstructie mogelijk: overdrachten tussen adressen blijven permanent zichtbaar op de Tron-ledger, dus analisten kunnen fondsen volgen lang nadat ze zijn verplaatst. Het team identificeerde meer dan 1.000 stortingen van meer dan 700 verschillende adressen en bracht de geldstromen in kaart van betalingen naar EvilTokens tot aan hun uiteindelijke cash-out-bestemmingen. De cijfers vertegenwoordigen de omzet die aan de dienst is betaald, niet het bedrag dat uiteindelijk van phishing-slachtoffers is gestolen.
Coinbase zei dat het transactiegegevens combineerde met handelaarsgegevens, apparaatinformatie en open-source intelligence om te helpen het platform toe te schrijven aan de vermoedelijke exploitanten, voordat de zaak werd doorverwezen naar de Metropolitan Police in Londen. De beurs onderzocht ook EvilTokens-kopers die het op eigen platform identificeerde en verwees die zaken door naar de politie. Het bewijs droeg bij aan de civiele rechtszaak van Microsoft tegen de dienst.
Ook Coinbase-klanten behoorden tot degenen die stroomafwaarts werden gepakt. De beurs zei dat sommige gebruikers via gecompromitteerde e-mailgesprekken werden gemanipuleerd om cryptocurrency te sturen naar door oplichters gecontroleerde adressen. Coinbase-accounts en -referenties zijn echter niet gecompromitteerd.
De ontwrichting onderbrak een operatie die al voorbij Microsoft keek. Coinbase zei dat de exploitant van EvilTokens plannen had gesignaleerd om de toolkit uit te breiden naar Gmail- en Okta-accounts, waardoor hetzelfde model zich mogelijk over andere identiteitsplatforms zou verspreiden. Er blijven verschillende draden openstaan: de strafzaak is in een vroeg stadium, met de twee gearresteerde mannen op voorwaardelijke bail; de civiele zaak van Microsoft gaat verder met het bewijs van Coinbase in handen; en de gesignale plannen van de exploitant wijzen op Gmail en Okta als mogelijk volgende front.
Microsoft pleit voor beperkingen op device-code-authenticatie
Microsoft waarschuwde dat het verwijderen van de huidige infrastructuur van de dienst de onderliggende methode niet zal elimineren. Het bedrijf beveelt organisaties aan device-code-authenticatie te blokkeren waar het niet nodig is en het strikt te beperken waar het operationeel vereist is. Voor accounts waarvan wordt vermoed dat ze zijn gecompromitteerd, adviseert het het intrekken van refresh-tokens, het afdwingen van herauthenticatie en, in sommige gevallen, het tijdelijk uitschakelen van het account.
Die laatste stap kan korte-termijn operationele kosten met zich meebrengen, maar Microsoft zei dat standaard sessie-intrekking bestaande access-tokens tot een uur bruikbaar kan laten. Aanvallers hebben dat venster in recente campagnes benut, waardoor beveiligingsteams moeten kiezen tussen korte verstoring van legitieme gebruikers en voortgezette toegang voor iemand die al in het postvak zit.
Bron: CryptoSlate via CryptoNewsNet