Cryptelio

Microsoft et Coinbase s'associent pour démanteler le réseau criminel EvilTokens

Cryptelio Editorial Publié 23 sept. 2026 · 10:30 UTC
Microsoft et Coinbase s'associent pour démanteler le réseau criminel EvilTokens

Un effort collaboratif impliquant Microsoft, Coinbase et les forces de l'ordre a conduit à la fermeture d'EvilTokens, une plateforme de phishing-as-a-service alimentée par l'IA, responsable de la compromission de plus de 12 000 boîtes email dans plus de 10 000 organisations dans 79 pays. L'opération a abouti à l'arrestation de deux présumés opérateurs à Londres le 11 septembre 2026.

Détails de l'opération EvilTokens

Lancée en février 2026, EvilTokens fonctionnait comme un service d'abonnement pour les cybercriminels, facturant des frais d'installation de 1 500 $ et 500 $ par mois. La plateforme se spécialisait dans les attaques par code de dispositif, trompant les utilisateurs pour qu'ils s'authentifient sur des pages de connexion Microsoft légitimes tout en remettant secrètement leurs jetons de session aux attaquants. Cette méthode contournait efficacement l'authentification multi-facteurs, permettant aux attaquants d'accéder sans autorisation aux comptes email.

Le service proposait également un chatbot alimenté par l'IA conçu pour l'analyse des boîtes de réception et la planification de fraudes, permettant aux opérateurs de scanner les emails à la recherche d'informations financières et d'identifier des cibles de grande valeur au sein des organisations.

Enquête et démantèlement

L'opération de démantèlement a été autorisée par un tribunal de district américain, permettant à Microsoft et à ses partenaires de saisir 50 sites web et de désactiver plus de 150 domaines associés à EvilTokens. L'équipe d'analyse blockchain de Coinbase a retracé environ 1,1 million de dollars de revenus illicites à travers quatre adresses Tron, cartographiant plus de 700 adresses de dépôt distinctes liées à l'opération.

L'impact géographique des attaques a été significatif, avec une concentration aux États-Unis, au Canada, au Royaume-Uni, en Australie, en Inde et en France. L'enquête a révélé qu'environ 1 000 cybercriminels utilisaient le service EvilTokens, générant en moyenne 1 100 $ de revenus par client.

Implications et recommandations

La collaboration réussie entre Microsoft et Coinbase souligne l'importance des partenariats public-privé dans la lutte contre la cybercriminalité. L'opération rappelle l'évolution des tactiques utilisées par les cybercriminels, en particulier l'intégration de l'IA dans les schémas de phishing. Microsoft conseille aux organisations de bloquer l'authentification par code de dispositif lorsque cela n'est pas nécessaire et de mettre en œuvre des mesures strictes pour les comptes soupçonnés de compromission.

FAQ

Qu'est-ce qu'EvilTokens ?

EvilTokens est une plateforme de phishing-as-a-service alimentée par l'IA, responsable de la compromission de plus de 12 000 boîtes mail dans plus de 10 000 organisations à travers le monde. Elle fonctionnait comme un service d'abonnement pour les cybercriminels.

Comment EvilTokens fonctionnait-il ?

EvilTokens fonctionnait en facturant des frais d'installation et un abonnement mensuel, permettant aux cybercriminels d'effectuer des attaques par code de dispositif qui trompaient les utilisateurs en les incitant à s'authentifier sur des pages de connexion Microsoft légitimes, contournant ainsi l'authentification multi-facteurs.

Quel a été le résultat de l'opération de démantèlement ?

L'opération de démantèlement a conduit à la saisie de 50 sites web et à la désactivation de plus de 150 domaines associés à EvilTokens, ainsi qu'à l'arrestation de deux présumés opérateurs à Londres le 11 septembre 2026.

Quel rôle Coinbase a-t-il joué dans l'enquête ?

L'équipe d'analyse de la blockchain de Coinbase a retracé environ 1,1 million de dollars de revenus illicites liés à EvilTokens, cartographiant plus de 700 adresses de dépôt distinctes et aidant dans l'enquête globale.

Quelles recommandations Microsoft a-t-il fournies aux organisations ?

Microsoft a conseillé aux organisations de bloquer l'authentification par code de dispositif lorsque cela n'est pas nécessaire et de mettre en œuvre des mesures strictes pour les comptes soupçonnés de compromission, soulignant l'importance de la vigilance face à l'évolution des tactiques de cybercriminalité.

À lire aussi

Commentaires

Les commentaires sont modérés avant publication.

Pas encore de commentaires — soyez le premier.

Commenter en invité

Captcha