Coinbase a retracé 1,1 million de dollars de crypto derrière le service de phishing par IA EvilTokens
Microsoft et Coinbase ont aidé à démanteler EvilTokens, un service de phishing par IA lié à plus de 12 000 boîtes de réception compromises dans le monde entier.
L'opération avait atteint plus de 10 000 organisations dans les mois suivant son lancement, couvrant les services financiers, l'immobilier, la santé, la construction et d'autres secteurs, a déclaré Microsoft.
La société et ses partenaires ont saisi 50 sites Web utilisés par EvilTokens et désactivé plus de 150 domaines associés, tandis que la police britannique a arrêté deux hommes le 11 septembre sous suspicion d'infractions liées à l'opération présumée. La police a ensuite libéré les deux sous caution conditionnelle.
Le service de phishing d'EvilTokens reposait sur l'utilisation de l'IA
EvilTokens avait regroupé une grande partie du processus de compromission des e-mails professionnels dans un service d'abonnement vendu via Telegram. Microsoft a déclaré que les clients payaient des frais d'initiation de 1 500 $ et un abonnement récurrent de 500 $ pour des outils qui combinaient la compromission de comptes, l'accès aux boîtes aux lettres, la reconnaissance et la préparation de fraudes assistée par IA dans une seule interface.
Le point d'entrée du service reposait sur l'authentification par code de dispositif de Microsoft, un flux de connexion légitime conçu pour du matériel tel que des téléviseurs intelligents et des équipements de conférence qui ne peuvent pas facilement prendre en charge les connexions de navigateur standard.
Les attaquants initiaient eux-mêmes la demande d'authentification, puis envoyaient le code résultant aux cibles par le biais d'e-mails de phishing déguisés en factures, fichiers partagés et autres communications commerciales habituelles.
Les victimes qui saisissaient ce code sur le site Web légitime de Microsoft approuvaient effectivement la session en attente sur le dispositif de l'attaquant.
Le processus pouvait encore nécessiter un mot de passe et une authentification multifactorielle lorsque l'utilisateur était déconnecté, mais ces informations d'identification restaient sur l'infrastructure de Microsoft. Le processus générait une autorisation pour la session initiée par l'attaquant.
Cela a donné à EvilTokens quelque chose de plus utile qu'un mot de passe volé : un point d'accès authentifié à l'intérieur de la boîte aux lettres. La plateforme a ensuite automatisé un travail qui nécessitait traditionnellement que les attaquants passent des heures à lire la correspondance et à reconstruire comment une organisation déplace de l'argent.
Ses outils d'IA pouvaient traduire et résumer des messages, identifier des lignes de reporting et des contacts de confiance, faire remonter des factures en attente et des conversations de transfert d'argent, et déterminer quels employés avaient autorité sur les paiements.
Microsoft a déclaré que des invites prédéfinies pouvaient identifier les "mouvements d'argent" d'une organisation et recommander des personnes à imiter, permettant aux clients de passer de l'accès au compte à la fraude ciblée avec beaucoup moins de reconnaissance manuelle.
Les enquêteurs ont également trouvé des preuves que certaines parties d'EvilTokens avaient été construites avec des outils de codage assistés par IA, réduisant le fardeau technique des deux côtés de l'opération.
Le résultat était un service qui pouvait aider des clients moins qualifiés à accéder à un compte, comprendre son contenu et préparer une campagne d'imitation sans assembler chaque capacité séparément.
Les paiements en crypto ont donné aux enquêteurs une piste
Le modèle d'abonnement a également créé la piste financière que Coinbase a utilisée pour retracer l'opération.
L'équipe de renseignement mondial de Coinbase a retracé environ 1,1 million de dollars de revenus de la plateforme EvilTokens à travers quatre adresses Tron entre octobre 2025 et juin 2026. Elle a identifié plus de 1 000 dépôts provenant de plus de 700 adresses distinctes et a cartographié les flux de paiements vers EvilTokens à travers leurs destinations de retrait éventuelles. Les chiffres représentent les revenus versés au service plutôt que le montant finalement volé aux victimes de phishing.
Coinbase a déclaré avoir combiné les données de transaction avec les dossiers des commerçants, les informations sur les dispositifs et le renseignement en source ouverte pour aider à attribuer la plateforme à ses présumés opérateurs avant de renvoyer l'affaire à la police métropolitaine de Londres.
L'échange a également enquêté sur les acheteurs d'EvilTokens qu'il avait identifiés sur sa propre plateforme et a renvoyé ces cas aux forces de l'ordre. Ses preuves ont contribué à l'action civile de Microsoft contre le service.
Les clients de Coinbase faisaient également partie de ceux pris en aval. L'échange a déclaré que certains utilisateurs avaient été manipulés par des conversations par e-mail compromises pour envoyer des cryptomonnaies à des adresses contrôlées par des escroqueries. Les comptes et les informations d'identification de Coinbase n'avaient pas été compromis.
La perturbation a interrompu une opération qui cherchait déjà au-delà de Microsoft. Coinbase a déclaré que l'opérateur d'EvilTokens avait signalé des plans pour étendre l'outil aux comptes Gmail et Okta, potentiellement en répandant le même modèle à travers d'autres plateformes d'identité.
Microsoft a averti que la suppression de l'infrastructure actuelle du service n'éliminerait pas la méthode. La société recommande aux organisations de bloquer l'authentification par code de dispositif là où elle n'est pas nécessaire et de la restreindre strictement là où elle est opérationnellement requise. Pour les comptes soupçonnés de compromission, elle conseille de révoquer les jetons de rafraîchissement, de forcer la réauthentification et, dans certains cas, de désactiver temporairement le compte.
Cette dernière étape peut entraîner un coût opérationnel à court terme, mais Microsoft a déclaré que la révocation standard de session peut laisser des jetons d'accès existants utilisables pendant jusqu'à une heure. Les attaquants ont exploité cette fenêtre lors de campagnes récentes, laissant aux équipes de sécurité le choix entre une brève perturbation pour les utilisateurs légitimes et un accès continu pour quelqu'un déjà à l'intérieur de la boîte aux lettres.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Tether discute du retour de l'USDT sur Bitcoin avec Morgan Stanley

OpenZeppelin s'intègre à TRON pour apporter son standard de sécurité au réseau

TRON dépasse 30 000 milliards de dollars en volume total de transactions et se positionne comme la chaîne leader pour les stablecoins

Privy étend son soutien à TRON avec une infrastructure de portefeuille et de paiement améliorée pour les développeurs

Le portefeuille écosystème TRON MeshWallet termine un financement privé de 10 millions de dollars

Une application iPhone mène à un vol de cryptomonnaie de 500 000 euros - voici ce que nous savons maintenant

Fuite de la clé privée d'une victime inconnue, pertes dépassant 4,3 millions de dollars

USDT sur TRON devient l'option de paiement onchain la plus utilisée sur CoinsBee alors que les dépenses en stablecoin augmentent

Rapport hebdomadaire de l'industrie TRON : La confiance des haussiers de BTC n'est pas ébranlée par la réglementation et la hausse des taux, analyse de l'infrastructure de paiement haute performance PayFi Axon Finance

Morph Payments ajoute le support de Solana, TRON et la fonctionnalité de paiement par compte d'échange

Toyosa ajoute le BTC aux côtés de l'USDT pour les achats de Toyota

De la cryptomonnaie stable à la finance de consommation, ENA acquiert une nouvelle logique d'évaluation

HotShort présentera son modèle de RWA pour les courts-métrages au GWDC Korea 2026

Les attaques de dead drop sur la blockchain augmentent de 420 %, les hackers d'État dominent

Non-fungible Token et AIX Incubator organisent le Forum d'Innovation GWDC 2026

Le BIS qualifie les indicateurs blockchain de « bruit » plutôt que de métriques précises. Pourquoi ?

Les hackers liés à la Corée du Nord et à l'Iran augmentent l'utilisation de logiciels malveillants sur blockchain de 420%

Chainflip réinitialise les soldes des fournisseurs de TRON USDT à zéro après un exploit de 736000 USDT

Le département militaire du Hamas conseille aux donateurs d'éviter d'utiliser Binance

Justin Sun crée le prix "Justin Sun Prize" en mathématiques

Le volume des transactions Bitcoin peut varier jusqu'à 6 fois selon la méthode de calcul

Lancement de l'ETF TRX : les ambitions de TRON vont bien au-delà de la conformité sur le marché américain

Le plan quantique de TRON pourrait laisser certains portefeuilles capables de payer mais incapables de remplacer leurs clés
![[Colonne de Kwon Seong-min] Guerre des stablecoins, finalement ceux qui ont un 'usage' gagnent](/public-static/12_7a0866abc1.png?format=avif)
[Colonne de Kwon Seong-min] Guerre des stablecoins, finalement ceux qui ont un 'usage' gagnent

L'industrie de la cryptomonnaie d'origine chinoise se concentre sur Hong Kong

Symbiosis récupère 15 BTC après le piratage de Bitcoin Bridge, les fournisseurs de liquidités non rémunérés

Chainflip attaqué sur la chaîne Tron, perte d'environ 736400 USDT

190 millions USDT injectés... Expansion des réseaux de garantie illégaux en Asie du Sud-Est

唐华斑竹 : Tron Inc. inclus dans l'indice Russell, augmentation des positions institutionnelles










