Da febbraio aveva compromesso oltre 12.000 account Mmicrosoft per organizzare truffe mirate.
[ZEUS News - www.zeusnews.it - 23-09-2026]

Con un certo, comprensibile orgoglio, Microsoft ha comunicato di aver EvilTokens, una piattaforma criminale basata su intelligenza artificiale che ha compromesso 12.000 account Microsoft appartenenti a circa 10.000 organizzazioni in tutto il mondo. L'operazione, condotta insieme a partner internazionali e alle autorità britanniche, ha portato al sequestro di 50 siti web e alla disattivazione di oltre 150 domini utilizzati per gestire il servizio. Due persone sono state arrestate nel Regno Unito con l'accusa di aver amministrato l'infrastruttura del sistema.
EvilTokens era un servizio di phishing-as-a-service (PhaaS) lanciato su Telegram nello scoros febbraio, con un modello di abbonamento che prevedeva 1.500 dollari di quota iniziale e 500 dollari al mese. Il sistema automatizzava l'intera catena di compromissione degli account, permettendo anche a criminali con competenze limitate di condurre campagne di phishing su larga scala. Il cuore della piattaforma era un chatbot IA capace di analizzare le caselle di posta delle vittime, identificare relazioni fidate, autorizzazioni di pagamento e responsabilità sensibili. L'IA suggeriva strategie di frode e redigeva messaggi che impersonavano contatti legittimi, aumentando la probabilità di successo delle truffe. Microsoft ha dichiarato: «Il chatbot poteva analizzare la casella della vittima e aiutare i criminali a identificare relazioni fidate, autorizzazioni di pagamento e responsabilità sensibili, oltre a raccomandare strategie di frode».
La tecnica utilizzata per ottenere l'accesso agli account era quella nota come device code authentication, un sistema in sé legittimo pensato per dispositivi con input limitato, come TV o stampanti. La vittima riceveva un codice e veniva indotta a inserirlo nella pagina di login ufficiale di Microsoft, autorizzando inconsapevolmente una sessione in realtà controllata da un malintenzionato. Questo metodo permetteva di aggirare anche l'autenticazione a più fattori, poiché l'autenticazione avveniva attraverso il servizio Microsoft stesso. Una volta ottenuti i token di accesso, EvilTokens consentiva ai criminali di ottenere email, creare regole per nascondere comunicazioni e persistere negli account anche dopo un cambio di password. In alcuni casi, i token venivano usati per autorizzare nuovi dispositivi, garantendo accesso continuato alla casella compromessa.
Le organizzazioni vittime appartenevano a settori molto diversi: distribuzione all'ingrosso, edilizia, servizi finanziari, immobiliare, università e sanità. Le aree geografiche più colpite erano Stati Uniti, Canada, Regno Unito, Australia, India e Francia. Microsoft ha identificato come responsaible il gruppo Storm‑2992, già noto per la sua attività di "industrializzazione" del phishing tramite token, rendendo più semplice e veloce la compromissione di account aziendali. Il servizio includeva template predefiniti, landing page personalizzabili e strumenti automatizzati per la gestione delle campagne. L'operazione di smantellamento è stata possibile grazie alla collaborazione tra Microsoft, forze dell'ordine e partner tecnologici, tra cui Cloudflare, Coinbase, OpenAI, SpyCloud, TRM Labs e altri. Secondo Microsoft, EvilTokens rappresenta un esempio di come l'uso dell'IA nel cybercrime si stia evolvendo: non solo messaggi di phishing più credibili, ma analisi contestuale, selezione dei bersagli e ottimizzazione delle truffe basate sulla struttura interna delle organizzazioni. Il caso si può insomma considerare un segnale d'allarme su ciò che accade quando l'IA viene combinata con accessi rubati.
|
Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News
ti consigliamo di iscriverti alla Newsletter gratuita.
Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui
sotto, inserire un commento
(anche anonimo)
o segnalare un refuso.
© RIPRODUZIONE RISERVATA |
|
|
|
||
|
