Pe 22 septembrie 2026, Microsoft a anunțat perturbarea infrastructurii EvilTokens, un serviciu de phishing-as-a-service care a folosit AI pentru a personaliza momelile, a analiza inboxurile compromise și a identifica ținte utile pentru fraudă. Microsoft leagă serviciul de peste 12.000 de inboxuri din peste 10.000 de organizații la nivel mondial.
BleepingComputer, CyberScoop și The Record au relatat separat despre acțiune, despre infrastructura confiscată și despre arestarea a doi suspecți în Regatul Unit. Acesta este un eveniment confirmat ca operațiune și perturbare a serviciului; nu este însă o listă completă a victimelor și nu înseamnă că toate organizațiile din cifra globală au pierdut aceleași date.
Ce este confirmat și ce rămâne calificat
- Confirmat de Microsoft și reluat independent: EvilTokens a funcționat din februarie 2026 ca platformă PhaaS și a susținut campanii de compromitere a conturilor și de fraudă prin email.
- Confirmat ca acțiune juridică și tehnică: Microsoft și partenerii au preluat 50 de site-uri folosite de serviciu și au dezactivat peste 150 de domenii de suport. Asta perturbă infrastructura identificată, nu dovedește că toate clonele sau toate sesiunile existente au dispărut.
- Confirmat ca investigație, nu ca verdict: doi bărbați au fost arestați în Regatul Unit și eliberați pe cauțiune în timp ce ancheta continuă.
- Raportat de Microsoft, nu măsurat independent pentru fiecare organizație: peste 12.000 de inboxuri compromise din peste 10.000 de organizații. Cifra nu este echivalentă cu numărul de persoane afectate sau cu volumul de date exfiltrate.
- Rămân necunoscute pentru fiecare victimă: ce mesaje au fost citite, ce tokenuri au rămas active, dacă au fost create reguli de inbox și dacă a avut loc o fraudă financiară.
De ce MFA nu a oprit atacul
Device-code authentication este un flux legitim pentru dispozitive cu interfețe limitate, precum televizoare, imprimante sau unele echipamente de videoconferință. Utilizatorul primește un cod și îl introduce pe o pagină Microsoft reală pentru a finaliza autentificarea.
În varianta abuzată, atacatorul inițiază fluxul și trimite codul într-un mesaj care pare o cerere de conectare, de partajare a unui fișier sau de rezolvare a unei probleme cu parola. Utilizatorul ajunge pe pagina autentică, introduce codul și aprobă, fără să-și trimită parola atacatorului. Rezultatul este însă o sesiune autorizată pentru atacator.
Asta schimbă exercițiul de awareness. Întrebarea nu mai este doar «cum recunoști un domeniu fals?», ci «ce aplicație autorizezi și de ce ai primit acest cod acum?». Un semn Microsoft autentic nu validează cererea care te-a adus acolo.
Ce poate face atacatorul după acces
- Poate folosi tokenuri pentru a păstra accesul la email chiar dacă utilizatorul își schimbă parola, în funcție de politicile și de durata tokenurilor.
- Poate căuta în inbox facturi, aprobări, conversații executive și relații de încredere, apoi poate trimite mesaje care par să vină de la o persoană cunoscută.
- Poate crea reguli care ascund mesajele sau poate înregistra dispozitive și sesiuni noi. Acestea sunt semnale operaționale, nu doar indicatori pentru echipa de identitate.
- Poate transforma un cont compromis într-un punct de pornire pentru fraudă, fără ca incidentul inițial să semene cu furtul clasic de parole.
Cinci decizii pentru următoarele 72 de ore
- Fluxul: inventariază cine folosește în mod legitim device-code flow și blochează-l pentru restul conturilor, prin Conditional Access, după ce verifici excepțiile necesare pentru echipamente.
- Autentificarea: treci rolurile cu acces la plăți, furnizori, HR și administrație pe metode rezistente la phishing, precum passkeys sau chei FIDO2. MFA aprobată de utilizator nu este același lucru cu autentificarea rezistentă la phishing.
- Detectarea: creează alerte pentru autentificări device-code neobișnuite, înregistrări de dispozitive după autentificare, reguli noi de inbox și activitate Graph neobișnuită după un login riscant.
- Procesul financiar: orice schimbare de cont bancar, factură urgentă sau cerere de plată primită din email trebuie verificată pe un al doilea canal și de o a doua persoană. Nu trata inboxul compromis ca sursă de adevăr.
- Răspunsul: dacă există un semnal, dezactivează temporar contul atunci când este justificat, revocă sesiunile și tokenurile, păstrează logurile și verifică mesajele trimise, regulile create și dispozitivele adăugate înainte de reactivare.
Ce trebuie exersat cu oamenii, nu doar configurat în Entra
Un exercițiu util durează 20 de minute: un coleg primește o cerere de a introduce un cod pe microsoft.com/devicelogin pentru un document urgent. Mesajul vine de la un partener cunoscut și conține un proiect real. Echipa trebuie să spună unde verifică cererea, cui o raportează și cum se oprește o plată dacă utilizatorul a aprobat deja codul.
Măsoară comportamentul, nu doar participarea: câți oameni au oprit fluxul, câți au folosit canalul de raportare și cât timp a trecut până la izolarea contului. Apoi actualizează procedura pentru financiar și pentru administratorii de identitate.
NIS2 cere măsuri de gestionare a riscului și politici de instruire, dar nici directiva și nici un curs nu garantează că un cont nu va fi compromis. Dovada utilă este combinația dintre politica tehnică, exercițiul repetat și timpul măsurat până la răspuns.
Lecția pentru conducere
EvilTokens nu a transformat AI-ul într-un atacator autonom. A făcut mai ieftine și mai rapide etape deja cunoscute: alegerea țintei, personalizarea mesajului, trierea inboxului și imitarea unei relații de încredere. De aceea, decizia nu este dacă organizația cumpără «AI security», ci dacă poate demonstra cine deține procesul de identitate, cine aprobă plățile și cine oprește un cont compromis.
Awarely Learning poate transforma scenariul într-un exercițiu bilingv pentru financiar, IT și conducere, cu rezultat măsurabil și dovadă de participare. Configurațiile Conditional Access, revocarea tokenurilor și decizia de risc rămân responsabilitatea organizației.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01Microsoft Threat Intelligence — analiza EvilTokens și recomandări pentru device-code phishing, 22 septembrie 2026
- 02BleepingComputer — perturbarea EvilTokens și peste 12.000 de conturi compromise, 22 septembrie 2026
- 03CyberScoop — efectul asupra fraudei financiare și acțiunea în instanță, 22 septembrie 2026
- 04The Record — arestările din Regatul Unit și mecanismul device-code, 22 septembrie 2026
- 05Microsoft Learn — device code authentication și politica Conditional Access
- 06Directiva (UE) 2022/2555 (NIS2) — măsuri de gestionare a riscului și instruire