EvilTokens neutralisé : 12 000 boîtes compromises et la fraude automatisée

|Auteur: Équipe éditoriale de QUASA|6 min de lecture| 9
EvilTokens neutralisé : 12 000 boîtes compromises et la fraude automatisée

Microsoft a annoncé la perturbation d’EvilTokens le 22 septembre 2026 : le service était lié à plus de 12 000 boîtes de messagerie compromises dans plus de 10 000 organisations, tandis que l’opération a permis de saisir 50 sites et de désactiver plus de 150 domaines supplémentaires. EvilTokens associait l’accès aux comptes Microsoft à l’analyse automatisée des messages pour préparer des fraudes financières. La neutralisation concerne son infrastructure identifiée ; elle ne prouve pas que tous les accès déjà obtenus ont disparu.

Le rapport de Cloudflare situe sa participation à l’opération au 15 septembre 2026 et décrit la suppression de projets Workers utilisés par le service. Il précise que des pages d’alerte ont aussi été placées devant certains liens de hameçonnage dont les domaines ne pouvaient pas être saisis. Pour une entreprise dont la messagerie a déjà été ouverte, ces mesures sur les sites criminels ne remplacent pas la révocation de ses propres accès.

Comment le code d’appareil ouvrait la boîte

Le point d’entrée était une fonction légitime de connexion destinée notamment aux appareils sur lesquels il est difficile de saisir un mot de passe. L’attaquant lançait une demande d’authentification, puis poussait la personne ciblée à entrer le code correspondant sur la véritable page de connexion Microsoft. La victime pouvait valider sa connexion habituelle, y compris l’authentification multifacteur, tout en autorisant la session initiée par l’attaquant.

Le leurre pouvait arriver dans un courriel évoquant un document, une facture ou une démarche urgente. Après un clic, une page affichait le code et dirigeait l’utilisateur vers le portail Microsoft. C’est ce passage par une page authentique qui rend le piège déroutant : l’adresse de connexion peut être correcte alors que la demande de code vient d’un fraudeur. Le signe à retenir est une invitation inattendue à saisir un code d’appareil, surtout lorsqu’elle suit un lien reçu par message.

Une fois l’autorisation accordée, l’attaquant pouvait obtenir des jetons donnant accès à la messagerie sans connaître le mot de passe. Une réinitialisation de ce dernier protège les connexions futures, mais peut laisser actifs des jetons ou des sessions déjà établis. La réponse à l’incident doit donc traiter séparément le mot de passe, les accès en cours et les éventuels moyens de revenir dans le compte.

Des messages lus à la fraude préparée

La compromission d’une boîte servait de point de départ à une recherche ciblée. EvilTokens pouvait résumer ou traduire des courriels, faire ressortir les échanges sur les factures et les virements, repérer les personnes chargées des paiements et identifier des contacts de confiance. L’analyse technique de Microsoft décrit aussi l’usage de Microsoft Graph pour cartographier les relations et les autorisations dans une organisation.

Le service aidait ensuite ses clients criminels à choisir une cible et à rédiger un message adapté aux échanges consultés. Dans une petite structure, cela peut donner du poids à une fausse demande de changement de coordonnées bancaires : elle peut faire référence à une facture attendue ou sembler provenir d’un interlocuteur connu. Il s’agit d’un risque rendu possible par l’accès aux conversations, pas de la preuve que chaque boîte compromise a conduit à un paiement détourné.

Cette distinction compte pour mesurer l’affaire. Les boîtes compromises indiquent l’étendue des accès attribués au service ; elles ne sont ni un décompte des entreprises ayant perdu de l’argent ni un montant de fraude. L’automatisation explique toutefois pourquoi une boîte apparemment secondaire peut intéresser les fraudeurs : ses échanges révèlent qui valide les paiements, quels fournisseurs attendent une réponse et quel ton paraît normal dans une conversation.

Ce que la neutralisation a interrompu

L’opération a visé les ressources qui permettaient de distribuer les leurres et de faire fonctionner le service. La saisie de sites, la désactivation de domaines, la suppression de projets Workers et les pages d’alerte rendent ces chemins d’attaque moins accessibles. Ces actions portent sur l’infrastructure connue d’EvilTokens, pas sur une révocation générale des jetons délivrés aux attaquants dans les organisations victimes.

La différence se voit à l’échelle d’un compte. Un site de hameçonnage peut être coupé après qu’une personne a déjà approuvé un code ; la boîte reste alors un sujet d’enquête distinct. Des messages ont pu être lus, des courriels envoyés ou des règles de transfert ajoutées avant l’intervention. La perturbation annoncée ne signifie pas non plus que la méthode de hameçonnage par code d’appareil a cessé d’exister.

Réagir dans une petite entreprise

Si un salarié a saisi un code d’appareil après une sollicitation inattendue, ou si une boîte présente des connexions et des envois suspects, il faut traiter le compte comme potentiellement compromis. L’administrateur peut commencer par bloquer temporairement la connexion, révoquer les sessions et les jetons de renouvellement, puis réinitialiser le mot de passe. La révocation n’arrête pas nécessairement sur-le-champ tout jeton d’accès déjà émis ; le blocage temporaire réduit cette fenêtre pendant l’examen.

  1. Examiner l’identité et la boîte. Vérifier les connexions récentes, les méthodes d’authentification et les autorisations d’applications inconnues. Contrôler les règles de transfert, les messages envoyés et les échanges relatifs aux factures ou aux paiements. Conserver les heures et les messages pertinents pour établir ce qui s’est passé.
  2. Isoler les demandes de paiement. Suspendre tout changement de coordonnées bancaires arrivé pendant la période suspecte. Confirmer la demande par téléphone à un numéro déjà connu, obtenu avant le courriel litigieux : répondre dans le même fil ne constitue pas une vérification indépendante si la boîte a été consultée.
  3. Avertir les correspondants concernés. Si des messages frauduleux sont partis du compte, prévenir leurs destinataires par un autre canal. Si un virement a déjà été exécuté, contacter rapidement la banque pour examiner les possibilités de rappel, sans attendre la fin de l’enquête sur la messagerie.

Pour réduire le risque d’une nouvelle tentative, l’administrateur peut limiter la connexion par code d’appareil aux usages qui en ont réellement besoin. Il doit aussi expliquer aux utilisateurs qu’une page Microsoft authentique ne suffit pas à valider une demande de code reçue par courriel. À ce stade, l’infrastructure identifiée d’EvilTokens est perturbée ; pour chaque organisation touchée, l’état des sessions, des messages et des instructions de paiement reste à établir compte par compte.

À lire aussi:

Partager:

Abonnez-vous à notre newsletter

Recevez directement les dernières actualités sur le Web3, l’IA et les cryptomonnaies.

0