Microsoft desmantela serviço de phishing EvilTokens que comprometeu mais de 12 mil contas
Em 22 de setembro de 2026, a Microsoft anunciou a interrupção do EvilTokens, plataforma de phishing‑as‑a‑service baseada em IA que usou o fluxo device‑code do OAuth 2.0 para comprometer mais de 12 000 caixas de correio em mais de 10 000 organizações.

Em 22 de setembro de 2026, a Microsoft divulgou que, em operação conjunta com autoridades policiais e parceiros do setor, derrubou a infraestrutura central do EvilTokens, um serviço de phishing‑as‑a‑service (PhaaS) que estava ativo desde fevereiro do mesmo ano.
Abuso do fluxo device‑code do OAuth 2.0
O EvilTokens aproveitou o fluxo device‑code do OAuth 2.0, mecanismo legítimo que permite a autenticação em dispositivos sem navegador. As vítimas eram encaminhadas para a página de login da Microsoft, inseriam um código curto e, sem perceber, concediam um token de acesso ao atacante, sem nunca revelar a senha.
Como o token era emitido pelo próprio servidor de autorização da Microsoft, as técnicas tradicionais de detecção baseadas em senha não identificaram a atividade. O token concedia ao invasor permissões de leitura e escrita na caixa de correio da vítima, possibilitando exfiltração em larga escala e novas falsificações de identidade.
Inteligência artificial como força motriz
O EvilTokens incorporou modelos de IA personalizados que analisavam automaticamente caixas de correio comprometidas, mapeavam relações internas e identificavam artefatos de alto valor, como faturas e detalhes de transferências bancárias. A IA então gerava mensagens de spear‑phishing sob medida para vítimas secundárias, aumentando drasticamente a taxa de sucesso dos ataques subsequentes.
Os operadores anunciavam o serviço no Telegram, cobrando uma taxa de entrada de US$ 1.500 e uma assinatura mensal de US$ 500. Módulos adicionais – como coleta em massa de credenciais e falsificação automatizada de faturas – eram vendidos separadamente, gerando receita para financiar o desenvolvimento contínuo das ferramentas de IA.
Recomendações de mitigação
- Bloquear o fluxo device‑code do OAuth quando não for necessário para cenários legítimos
- Implementar monitoramento contínuo da emissão de tokens e de atividades anômalas nas caixas de correio
- Adotar métodos de autenticação resistentes a phishing, como chaves de segurança FIDO2 ou passkeys
- Aplicar políticas de acesso condicional que exijam MFA para aplicativos de alto risco
Operações policiais e riscos residuais
As ações coordenadas de derrubada resultaram na apreensão de 50 sites de hospedagem e no encerramento de mais de 150 domínios vinculados ao EvilTokens. Dois suspeitos, de 32 e 38 anos, foram presos no Reino Unido e libertados sob fiança enquanto as investigações continuam.
A BleepingComputer esclareceu que a operação foi uma interrupção, não uma erradicação completa. Serviços clones, como o APToken, já surgiram, indicando que o modelo de negócio subjacente continua atraente para cibercriminosos.
A resposta da Microsoft também incluiu a publicação de assinaturas de detecção para plataformas de gerenciamento de informações e eventos de segurança (SIEM), permitindo que organizações identifiquem rapidamente tokens emitidos através do fluxo device‑code comprometido.
A empresa recomendou que os clientes revisem os registros de aplicativos OAuth, revoguem quaisquer tokens desconhecidos e apliquem as medidas de endurecimento sugeridas para reduzir a superfície de ataque.
Para organizações brasileiras, o impacto imediato da interrupção é a redução do risco ao eliminar a infraestrutura ativa do EvilTokens, enquanto o impulso de longo prazo favorece a adoção de autenticações mais robustas e governança de tokens mais rigorosa.
Empresas que implementarem as recomendações podem esperar menos incidentes de phishing bem‑sucedidos, menores custos de resposta a incidentes e um ecossistema de identidade mais resiliente.
Além disso, a divulgação das assinaturas de detecção pela Microsoft facilita a integração com soluções de segurança locais, permitindo que equipes de resposta a incidentes identifiquem rapidamente padrões de comportamento associados ao EvilTokens.
Especialistas alertam que a conscientização dos usuários finais continua sendo a primeira linha de defesa, sobretudo em ambientes onde o fluxo device‑code ainda é necessário para dispositivos IoT ou quiosques.
Em resumo, a ação conjunta entre a Microsoft, autoridades policiais e parceiros do setor demonstra que a colaboração internacional pode desarticular rapidamente serviços de phishing impulsionados por IA, mas a vigilância constante é essencial para impedir a ressurreição de variantes semelhantes.
Fontes
- Disrupting EvilTokens: The AI Chatbot Built for CybercrimeMicrosoft · 22 de setembro de 2026
- EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accountsBleepingComputer · 22 de setembro de 2026



