EvilTokens : le phishing dopé à l’IA ciblait les organisations

Microsoft a annoncé le 22 septembre 2026 avoir perturbé EvilTokens, une plateforme de phishing par abonnement associée à la compromission de 12 000 comptes dans 10 000 organisations. L’opération a permis de saisir 50 sites web et de désactiver 150 domaines. La police métropolitaine de Londres a aussi arrêté deux hommes soupçonnés d’être liés à l’opération. Ils ont été libérés sous caution pendant la poursuite de l’enquête.

L’intérêt d’EvilTokens ne tenait pas uniquement à la rédaction de courriels plus crédibles. La plateforme aidait aussi ses utilisateurs à analyser des boîtes mail compromises, à repérer les relations de confiance et à préparer des fraudes au paiement.

Une plateforme de phishing vendue comme un service

EvilTokens est apparue sur Telegram en février 2026. Son accès coûtait 1 500 dollars, puis 500 dollars par mois. Ce modèle fournissait aux clients criminels une partie des outils nécessaires pour lancer des campagnes sans développer eux-mêmes les pages d’hameçonnage, les tableaux de bord et les mécanismes de suivi.

La plateforme pouvait créer des sites et des pages d’atterrissage imitant des services légitimes, personnaliser des courriels et récupérer des identifiants. Elle ciblait aussi les jetons de session, les mots de passe à usage unique et d’autres codes utilisés pour protéger les comptes. Ces fonctions réunissaient dans un même service plusieurs étapes habituellement séparées d’une compromission.

Son assistant fondé sur l’intelligence artificielle pouvait examiner des boîtes mail et aider à repérer les cibles présentant un intérêt financier. Il pouvait notamment faire ressortir les relations de confiance, les autorisations de paiement et les responsabilités sensibles, puis suggérer des messages imitant un fournisseur, un responsable ou un contact habituel.

Le gain ne vient pas seulement de messages mieux écrits

A business analyst reviews a colorful bar chart and documents at a desk, indicating data analysis.
Photo de RDNE Stock project sur Pexels.

Une boîte mail compromise contient souvent les noms des interlocuteurs, les signatures, les factures, les échanges avec les fournisseurs et les habitudes de validation. Pour un fraudeur, ces informations permettent de comprendre qui demande un paiement, qui l’autorise et quelle formulation semblera normale.

EvilTokens automatisait une partie de cette lecture. Microsoft a décrit un assistant capable d’examiner les échanges, de sélectionner des cibles à forte valeur potentielle et de recommander des stratégies de fraude. Le phishing dopé à l’IA agit donc aussi sur le tri de l’information et le choix du moment, pas uniquement sur la grammaire du message.

Cette automatisation ne signifie pas qu’un modèle conduisait seul les attaques. EvilTokens était vendu à des utilisateurs qui choisissaient leurs cibles et exploitaient les résultats fournis par la plateforme. Le risque venait de l’association entre un accès à des données internes, des outils d’analyse rapides et la décision humaine de lancer la fraude.

Le device code a servi de point d’entrée

Microsoft a relié les compromissions à un mécanisme OAuth légitime appelé device code authentication. Ce flux est conçu pour les téléviseurs et les appareils dont l’interface ne permet pas de suivre une procédure de connexion classique.

Détourné dans une campagne de phishing, ce mécanisme peut amener un utilisateur à valider une demande qu’il n’a pas déclenchée. Les jetons de session récupérés par les attaquants peuvent ensuite leur donner accès à une session déjà authentifiée, sans se limiter au simple vol d’un mot de passe.

Les vérifications à effectuer après une compromission

a security officer walking down a street
Photo de Krzysztof Hepner sur Unsplash.

Changer le mot de passe ne suffit pas toujours. Une organisation doit aussi rechercher les sessions encore actives, les appareils nouvellement enregistrés, les applications autorisées et les règles de transfert automatique. Les délégations de boîte mail doivent être contrôlées, car elles peuvent maintenir un accès après la réinitialisation du mot de passe.

Les équipes peuvent organiser la réponse autour de quatre vérifications :

  1. révoquer les sessions et les autorisations inconnues;
  2. examiner les journaux de connexion et les appareils associés au compte;
  3. identifier les messages, factures ou coordonnées bancaires consultés ou modifiés;
  4. prévenir les interlocuteurs concernés et contrôler par un canal déjà enregistré toute demande de paiement ou de changement de fournisseur.

Les politiques d’accès conditionnel peuvent compléter ces contrôles en tenant compte de l’appareil, de l’emplacement et du niveau de risque. Cette surveillance doit être renforcée lorsqu’un compte compromis donne accès aux données financières, aux fournisseurs ou aux boîtes mail de responsables.

Les signaux de phishing restent utiles

L’IA peut rendre un message plus personnalisé, mais elle ne supprime pas les indices liés à la demande. Une urgence inhabituelle, une menace de blocage, un expéditeur nouveau ou externe, une pièce jointe inattendue ou une demande de paiement doivent interrompre le traitement automatique du message.

Le domaine de l’expéditeur doit être comparé lettre par lettre avec celui de l’organisation annoncée. Une adresse qui remplace un caractère, ajoute un sous-domaine trompeur ou utilise un domaine proche peut suffire à détourner une réponse. Avant d’ouvrir un lien, il faut afficher sa destination sans cliquer.

Une demande inhabituelle de virement ou de modification bancaire doit être vérifiée par un moyen déjà connu, comme un numéro conservé dans les documents de l’entreprise. Il vaut mieux éviter de répondre au courriel qui demande l’opération, surtout lorsqu’il provient d’une adresse interne pouvant avoir été compromise.

La perturbation d’EvilTokens retire une infrastructure active, mais elle ne supprime ni le phishing par device code ni le risque lié aux comptes déjà touchés. Une boîte mail piratée doit être traitée comme un point d’entrée possible vers les paiements, les fournisseurs et les autres comptes de l’organisation.

Sources et références scientifiques
  1. Sead Fadilpašić. Microsoft takes down AI-boosted phishing tool that hit 12,000 accounts. 2026.
  2. TechRadar. Microsoft takes down AI-boosted phishing tool that hit 12,000 accounts. 2026.
  3. Martin Guay. Microsoft dismantles EvilTokens, an AI chatbot that compromised 12,000 accounts. 2026.
  4. Protégez-vous le hameçonnage | Microsoft Support.
  5. Guide d’investigation sur le phishing | Microsoft Learn.
  6. Dan Goodin. Microsoft disrupts AI-assisted platform that compromised 12,000 accounts. 2026.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *