Microsoft démantèle EvilTokens, service de phishing IA, après 12 000 comptes compromis
Le 22 septembre 2026, Microsoft a annoncé la neutralisation d’EvilTokens, une plateforme de phishing‑as‑a‑service alimentée par l’IA qui a exploité le flux OAuth 2.0 device‑code pour compromettre plus de 12 000 boîtes aux lettres Microsoft dans plus de 10 000 organisations.

Microsoft a annoncé le 22 septembre 2026 que, grâce à une opération conjointe avec les forces de l’ordre et des partenaires du secteur, l’infrastructure principale d’EvilTokens, un service de phishing‑as‑a‑service (PhaaS) actif depuis février 2026, a été mise hors ligne, empêchant ainsi de nouvelles compromissions de comptes Microsoft.
Comment EvilTokens a abusé du flux d’authentification de Microsoft
EvilTokens a exploité le flux OAuth 2.0 device‑code, un mécanisme légitime qui permet aux utilisateurs d’obtenir un code court à saisir sur un appareil dépourvu de navigateur, puis de l’échanger contre un jeton d’accès. Les victimes étaient redirigées vers la page de connexion officielle de Microsoft, où elles saisissaient le code et autorisaient, sans le savoir, un jeton d’accès qui était immédiatement remis à l’attaquant.
Comme le jeton était délivré par le serveur d’autorisation de Microsoft, les solutions de détection basées sur la recherche de mots de passe ou d’anomalies de connexion classiques ne pouvaient pas identifier l’activité malveillante. Le jeton octroyait à l’attaquant des droits de lecture et d’écriture sur la boîte aux lettres de la victime, ouvrant la voie à l’exfiltration massive de courriels et à l’usurpation d’identité interne.
Reconnaissance et ciblage renforcés par l’IA
Une fois la boîte aux lettres compromise, EvilTokens déployait des modèles d’intelligence artificielle sur‑mesure capables de parcourir automatiquement les messages, d’extraire les relations hiérarchiques et de repérer des artefacts à forte valeur, tels que les factures, les bordereaux de virement ou les contrats. L’IA générait ensuite des courriels de spear‑phishing hyper‑personnalisés destinés à des victimes secondaires, augmentant de façon spectaculaire le taux de succès des attaques subséquentes.
Le service était commercialisé sur la plateforme Telegram, où les opérateurs proposaient un frais d’entrée de 1 500 $ et un abonnement mensuel de 500 $. Des modules additionnels – collecte massive d’identifiants, falsification automatisée de factures – étaient vendus séparément, créant une source de revenus qui finançait le développement continu des outils d’IA.
Mesures de mitigation recommandées
- Bloquer le flux OAuth device‑code lorsqu’il n’est pas requis pour des scénarios légitimes
- Mettre en place une surveillance continue de l’émission des jetons et des activités anormales des boîtes aux lettres
- Adopter des méthodes d’authentification résistantes au phishing comme les clés de sécurité FIDO2 ou les passkeys
- Appliquer des politiques d’accès conditionnel imposant l’authentification multifacteur pour les applications à haut risque
Actions des forces de l’ordre et menaces persistantes
Les opérations de démantèlement coordonnées ont conduit à la saisie de 50 sites d’hébergement et à la fermeture de plus de 150 domaines associés à EvilTokens. Deux suspects, âgés de 32 et 38 ans, ont été arrêtés au Royaume‑Uni et libérés sous caution en attendant d’autres investigations.
BleepingComputer a précisé qu’il s’agissait d’une perturbation et non d’une élimination totale. Des services clones, comme APToken, ont déjà émergé, montrant que le modèle économique sous‑jacent reste attractif pour les cybercriminels.
Microsoft a diffusé des signatures de détection pour les plateformes de gestion des informations et des événements de sécurité (SIEM), permettant aux organisations d’identifier rapidement les jetons émis via le flux device‑code compromis.
L’entreprise a exhorté ses clients à examiner les enregistrements d’applications OAuth, à révoquer tout jeton inconnu et à appliquer les mesures de renforcement recommandées afin de réduire la surface d’attaque.
Pour les entreprises francophones, l’impact pratique de l’intervention de Microsoft se traduit par une réduction immédiate du risque grâce à la suppression de l’infrastructure active d’EvilTokens, suivie d’une transition durable vers une authentification plus robuste et une gouvernance stricte des jetons. Celles qui adoptent les contrôles suggérés peuvent s’attendre à moins de compromissions de phishing, à des coûts de réponse aux incidents réduits et à un écosystème d’identité plus résilient.
À Paris, les responsables de la cybersécurité ont déjà commencé à mettre en œuvre les recommandations de Microsoft, en particulier le blocage du flux device‑code pour les applications internes non critiques, ce qui a permis de diminuer de 70 % le nombre d’alertes liées aux jetons suspects au cours du premier mois suivant le démantèlement.
Sources
- Disrupting EvilTokens: The AI Chatbot Built for CybercrimeMicrosoft · 22 septembre 2026
- EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accountsBleepingComputer · 22 septembre 2026



