Microsoft smantella EvilTokens, il servizio di phishing in abbonamento gestito dalla IA

Da febbraio aveva compromesso oltre 12.000 account Mmicrosoft per organizzare truffe mirate.



[ZEUS News - www.zeusnews.it - 23-09-2026]

microsoft eviltokens

Con un certo, comprensibile orgoglio, Microsoft ha comunicato di aver EvilTokens, una piattaforma criminale basata su intelligenza artificiale che ha compromesso 12.000 account Microsoft appartenenti a circa 10.000 organizzazioni in tutto il mondo. L'operazione, condotta insieme a partner internazionali e alle autorità britanniche, ha portato al sequestro di 50 siti web e alla disattivazione di oltre 150 domini utilizzati per gestire il servizio. Due persone sono state arrestate nel Regno Unito con l'accusa di aver amministrato l'infrastruttura del sistema.

EvilTokens era un servizio di phishing-as-a-service (PhaaS) lanciato su Telegram nello scoros febbraio, con un modello di abbonamento che prevedeva 1.500 dollari di quota iniziale e 500 dollari al mese. Il sistema automatizzava l'intera catena di compromissione degli account, permettendo anche a criminali con competenze limitate di condurre campagne di phishing su larga scala. Il cuore della piattaforma era un chatbot IA capace di analizzare le caselle di posta delle vittime, identificare relazioni fidate, autorizzazioni di pagamento e responsabilità sensibili. L'IA suggeriva strategie di frode e redigeva messaggi che impersonavano contatti legittimi, aumentando la probabilità di successo delle truffe. Microsoft ha dichiarato: «Il chatbot poteva analizzare la casella della vittima e aiutare i criminali a identificare relazioni fidate, autorizzazioni di pagamento e responsabilità sensibili, oltre a raccomandare strategie di frode».

La tecnica utilizzata per ottenere l'accesso agli account era quella nota come device code authentication, un sistema in sé legittimo pensato per dispositivi con input limitato, come TV o stampanti. La vittima riceveva un codice e veniva indotta a inserirlo nella pagina di login ufficiale di Microsoft, autorizzando inconsapevolmente una sessione in realtà controllata da un malintenzionato. Questo metodo permetteva di aggirare anche l'autenticazione a più fattori, poiché l'autenticazione avveniva attraverso il servizio Microsoft stesso. Una volta ottenuti i token di accesso, EvilTokens consentiva ai criminali di ottenere email, creare regole per nascondere comunicazioni e persistere negli account anche dopo un cambio di password. In alcuni casi, i token venivano usati per autorizzare nuovi dispositivi, garantendo accesso continuato alla casella compromessa.

Le organizzazioni vittime appartenevano a settori molto diversi: distribuzione all'ingrosso, edilizia, servizi finanziari, immobiliare, università e sanità. Le aree geografiche più colpite erano Stati Uniti, Canada, Regno Unito, Australia, India e Francia. Microsoft ha identificato come responsaible il gruppo Storm‑2992, già noto per la sua attività di "industrializzazione" del phishing tramite token, rendendo più semplice e veloce la compromissione di account aziendali. Il servizio includeva template predefiniti, landing page personalizzabili e strumenti automatizzati per la gestione delle campagne. L'operazione di smantellamento è stata possibile grazie alla collaborazione tra Microsoft, forze dell'ordine e partner tecnologici, tra cui Cloudflare, Coinbase, OpenAI, SpyCloud, TRM Labs e altri. Secondo Microsoft, EvilTokens rappresenta un esempio di come l'uso dell'IA nel cybercrime si stia evolvendo: non solo messaggi di phishing più credibili, ma analisi contestuale, selezione dei bersagli e ottimizzazione delle truffe basate sulla struttura interna delle organizzazioni. Il caso si può insomma considerare un segnale d'allarme su ciò che accade quando l'IA viene combinata con accessi rubati.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (0)


La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Di quale generazione fai parte?
Generazione silenziosa: i nati tra il 1925 e il 1945
Baby boomers: i nati tra il 1945 e il 1965
Generazione X: i nati tra il 1965 e il 1980
Generazione Y (o Millennials): i nati tra il 1980 e il 1995
Generazione Z (o Post-Millennials): i nati dal 1995 al 2010
Generazione Alpha (o Screenagers): i nati dopo il 2010

Mostra i risultati (4362 voti)
Settembre 2026
Mac mini M6 e M5 Pro, sostituire l'SSD è impossibile
LibreOffice non del tutto compatibile, per colpa di Microsoft
Il metodo che fa tornare come nuove le batterie a fine vita
I modelli di OpenAI si incitano l'un l'altro a mentire agli utenti
Anthropic chiude Cowork e lancia Claude Docs e Claude Slides
Attacco a Revolut, tra i dati rubati spunta una cartella Italy
Account Microsoft obbligatorio? Un link dimenticato nella configurazione aggira ancora il requisito
Anthropic, OpenAI e la paura di non riuscire a governare lo sviluppo della IA
La Cina accelera sui robot umanoidi militari
L'IA trova migliaia di vulnerabilità nel kernel Linux: manutentori sotto pressione
Windows 11, da ottobre Memory Integrity si attiva automaticamente
Windows 11, gli aggiornamenti richiederanno un solo riavvio al mese
Windows, come recuperare spazio su disco con la pulizia dell'archivio di sistema
Agosto 2026
Da Nokia un telefono retrò che funziona da powerbank e ha una torcia potentissima
L'IA minaccia lavoro, sicurezza e sviluppo umano. Ma Bill Gates ha la soluzione
Tutti gli Arretrati
Accadde oggi - 24 settembre


web metrics