Microsoft et ses partenaires ont démantelé une partie de l’infrastructure d’EvilTokens, un service utilisé pour prendre le contrôle de messageries. Selon Microsoft, il est lié à plus de 12 000 boîtes compromises dans plus de 10 000 organisations.
Le piège consiste à faire saisir à la victime un code sur une véritable page de connexion Microsoft. Elle valide ainsi l’accès de l’attaquant sans lui communiquer son mot de passe. EvilTokens pouvait ensuite analyser les courriels avec l’IA pour repérer des échanges financiers et préparer des fraudes.
Microsoft indique avoir saisi 50 sites et désactivé plus de 150 domaines associés. En cas de compromission, changer le mot de passe ne suffit pas : les sessions et les jetons d’accès doivent aussi être révoqués.