Microsoft démantèle EvilTokens, 12 000 comptes compromis

Original : Microsoft disrupts AI-assisted platform that compromised 12,000 accounts

Pourquoi c'est important

L'IA abaisse radicalement le coût d'entrée pour des escroqueries d'entreprise à grande échelle.

Microsoft a dirigé le démantèlement d'EvilTokens, une plateforme d'escroquerie par abonnement utilisant un chatbot IA pour compromettre 12 000 comptes Microsoft appartenant à 10 000 organisations mondiales. Lancée en février sur Telegram à 1 500 $ d'entrée plus 500 $/mois, la plateforme automatisait les attaques de bout en bout.

EvilTokens proposait une suite complète pour automatiser les compromissions massives de messagerie. Son cœur : un chatbot de style IA capable d'analyser les boîtes de réception des victimes, d'identifier les relations de confiance, les autorisations de paiement et les responsabilités sensibles, puis de recommander des stratégies de fraude. La plateforme allait jusqu'à rédiger des messages imitant des contacts de confiance pour pousser les victimes à transférer des fonds vers des comptes contrôlés par les attaquants.

La technique d'intrusion reposait sur l'authentification par code de périphérique, un mécanisme OAuth légitime conçu pour les appareils sans interface de saisie classique. EvilTokens automatisait l'envoi massif de spams ; les victimes qui cliquaient étaient redirigées vers une page exécutant un script caché qui générait en temps réel un code d'enrôlement pour un appareil attaquant, via Microsoft Entra.

Les victimes se concentrent principalement aux États-Unis, suivis du Canada, du Royaume-Uni, de l'Australie, de l'Inde et de la France. Les secteurs touchés incluent la distribution en gros, la construction, les services financiers, l'immobilier, l'enseignement supérieur et la santé. Grâce à une procédure judiciaire et un réseau de partenaires, Microsoft a saisi 50 sites et 150 domaines liés à EvilTokens. La Metropolitan Police britannique a arrêté deux hommes suspectés d'être impliqués.

Source

arstechnica.com — Lire l'original →