Microsoft a déclaré avoir déjoué une tentative visant à mettre hors d'état de nuire une plateforme frauduleuse fonctionnant par abonnement, qui s'appuyait sur un chatbot alimenté par l'IA pour pirater plus de 12 000 comptes Microsoft en l'espace de quelques mois. Cette plateforme, baptisée EvilTokens, facturait aux utilisateurs des frais initiaux de 1 500 dollars, suivis d'un abonnement mensuel de 500 dollars. « En bref, l'IA ne se contentait pas d'aider les attaquants à rédiger des messages plus convaincants. Elle les aidait à décider qui cibler, qui usurper l'identité et comment exploiter au mieux la relation pour soutirer autant d'argent que possible », a déclaré l'entreprise. Microsoft a saisi 50 sites web utilisés pour exploiter ce service et a désactivé plus de 150 domaines supplémentaires liés à son infrastructure de soutien.En mars 2025, un rapport sur les menaces de Deep Instinct montrait que les attaques par ransomware avaient augmenté de 30 %, sous l'effet du phishing alimenté par l'IA et des offres de Ransomware en tant que service. Les campagnes de phishing générées par l'IA avaient gagné en efficacité grâce aux progrès des outils de reconnaissance et de génération de vidéos et de voix. Le rapport mettait en évidence la manière dont les groupes de ransomware donnaient la priorité aux secteurs qui géraient des services critiques et des données sensibles, comme l'industrie de la santé. Les USA constituaient la principale cible des attaques par ransomware, mais on observait une évolution notable des ransomwares ciblant d'autres pays, comme la France, l'Italie et l'Autriche.
Plus récemment, en juillet 2026, les agents IA pouvaient combiner des techniques d’exploitation connues avec un raisonnement en temps réel pour automatiser des intrusions complexes en plusieurs étapes. Les experts ont découvert JadePuffer, identifié comme le premier logiciel de ransomware entièrement piloté par une IA. Contrairement aux cyberattaques classiques, cet agent autonome a géré seul toutes les étapes de l'agression, de l'exploitation d'une faille de sécurité à l'extorsion finale de fonds. En infiltrant des serveurs vulnérables, l'agent autonome a démontré une capacité inédite à adapter son code en temps réel afin de surmonter les obstacles techniques.
Microsoft a déclaré récemment avoir déjoué une tentative visant à mettre hors d'état de nuire une plateforme frauduleuse fonctionnant par abonnement, qui s'appuyait sur un chatbot alimenté par l'IA pour pirater plus de 12 000 comptes Microsoft en l'espace de quelques mois. Cette plateforme, baptisée EvilTokens, avait fait son apparition en février sur une chaîne Telegram, facturant aux utilisateurs des frais initiaux de 1 500 dollars, suivis d'un abonnement mensuel de 500 dollars.
EvilTokens proposait essentiellement un service tout-en-un qui simplifiait la quasi-totalité des étapes nécessaires pour pirater des comptes de messagerie à grande échelle. Selon l’entreprise, une fois l’accès obtenu, la plateforme aidait ses clients à passer au crible les boîtes de réception des victimes, à identifier les cibles les plus prometteuses et même à rédiger des e-mails de suivi destinés à inciter les employés à transférer des fonds vers des comptes contrôlés par les attaquants. « En bref, l’IA ne se contentait pas d’aider les attaquants à rédiger des messages plus convaincants. Elle les aidait à décider qui cibler, qui usurper l’identité et comment exploiter au mieux la relation pour soutirer autant d’argent que possible », a déclaré l’entreprise.
Des victimes réparties dans plusieurs pays
Microsoft précise que, bien que certains pays aient été particulièrement visés, l’importance de ce phénomène va au-delà de sa croissance rapide et de son rayonnement mondial. « Microsoft a constaté que c’est aux États-Unis, au Canada, au Royaume-Uni, en Australie, en Inde et en France que l’activité des victimes était la plus concentrée. Les organisations touchées allaient de la distribution en gros et du bâtiment aux services financiers, en passant par l’immobilier, l’enseignement supérieur et la santé. En collaboration avec ses partenaires, Microsoft a saisi 50 sites web utilisés pour exploiter ce service et a désactivé plus de 150 domaines supplémentaires liés à son infrastructure de soutien. Au Royaume-Uni, l’équipe chargée de la cybercriminalité du Metropolitan Police Service a arrêté deux hommes soupçonnés d’infractions liées à l’exploitation présumée d’EvilTokens », a déclaré l’entreprise.
Comment l’arnaque se mettait-elle en place concrètement ?
Selon Microsoft, ce qui distinguait EvilTokens, c’était le chatbot de type IA qui était au cœur de l’opération. Ce chatbot était capable d’analyser la boîte de réception d’une victime et d’aider les criminels à identifier les relations de confiance, les pouvoirs d’approbation des paiements, les responsabilités professionnelles sensibles et d’autres circonstances dans lesquelles la fraude avait le plus de chances de réussir. Il pouvait même aller plus loin, en recommandant des stratégies de fraude spécifiques et en rédigeant des messages usurpant l’identité de contacts de confiance afin de manipuler les victimes pour qu’elles agissent.
Les compromissions de comptes ont été réalisées via un processus d’authentification OAuth légitime appelé « authentification par code de l’appareil ». Cette méthode a été initialement conçue pour des appareils tels que les téléviseurs connectés, c’est-à-dire essentiellement tout appareil ne disposant pas d’une interface de connexion standard. Dans ce scénario, l’appareil sur lequel la connexion est effectuée affiche un code, et l’utilisateur est invité à saisir ce code dans le navigateur d’un autre appareil, qui est alors authentifié.
EvilTokens offrait à ses clients une plateforme capable d’automatiser l’envoi massif de spams. Toute personne cliquant sur un lien ou une pièce jointe malveillante contenue dans ces e-mails était redirigée vers une page web exécutant un script d’automatisation caché, qui interagissait en temps réel avec le fournisseur d’identité Microsoft de la victime afin de générer un code d’appareil permettant d’enregistrer un appareil appartenant au pirate.
La victime voyait alors s’afficher ce code d’appareil à l’écran, accompagné d’instructions lui demandant de le copier et de le saisir sur le portail officiel de connexion des appareils de Microsoft. En coulisses, des opérations back-end complexes permettaient aux pirates de contourner les systèmes de détection de sécurité traditionnels basés sur des signatures ou des modèles. Cette technique était au cœur de toute la chaîne d’attaque, depuis la génération de codes d’appareil dynamiques jusqu’aux actions menées après la compromission d’un compte. Microsoft a déclaré qu’EvilTokens marque un tournant significatif dans la manière dont se déroulent désormais les compromissions massives de comptes, ainsi que toutes les conséquences qui en découlent.
En août 2025, l'essor du « vibe-hacking » était le prochain cauchemar de l'IA. Dans un avenir très proche, la victoire revenait aux hackers blackhat avisés qui utilisaient l'IA pour générer du code à grande échelle. La startup d'IA Anthropic avait partagé un rapport sur les menaces informatiques qui présentait plusieurs exemples récents d'utilisation abusive de Claude, notamment une opération d'extorsion à grande échelle utilisant Claude Code, un stratagème d'emploi frauduleux en provenance de Corée du Nord et la vente de ransomware généré par l'IA par un cybercriminel ne disposant que de compétences de base en codage.
Voici la publication de Microsoft sur le démantèlement d'EvilTokens :
Mettre fin à EvilTokens : le chatbot basé sur l'IA conçu pour la cybercriminalité
Microsoft a démantelé EvilTokens, une puissante plateforme de cybercriminalité qui utilisait l’IA à chaque étape de la chaîne d’attaque, depuis le piratage de comptes de messagerie jusqu’à l’élaboration de plans d’action complexes pour la fraude financière et les escroqueries. Si EvilTokens aidait les cybercriminels à accéder à des comptes de messagerie, le cœur du service était constitué d’un chatbot de type IA capable d’analyser la boîte de réception d’une victime et d’aider les criminels à identifier les relations de confiance, les autorisations de paiement et les responsabilités sensibles, ainsi que d’autres circonstances dans lesquelles la fraude avait le plus de chances de réussir.
La plateforme pouvait même recommander des stratégies de fraude, notamment la rédaction de messages usurpant l’identité de contacts de confiance afin d’aider les criminels à inciter les victimes à agir. En bref, l’IA ne se contentait pas d’aider les attaquants à rédiger des messages plus convaincants. Elle les aidait à décider qui cibler, qui usurper l’identité et comment exploiter au mieux la relation pour soutirer autant d’argent que possible. Quelques mois seulement après son lancement en février 2026, EvilTokens avait déjà été associé à plus de 12 000 boîtes mail piratées au sein de plus de 10 000 organisations à travers le monde, ce qui témoigne de la rapidité avec laquelle ce service a gagné en popularité. Microsoft a constaté que l’activité des victimes était particulièrement concentrée aux États-Unis, au Canada, au Royaume-Uni, en Australie, en Inde et en France.
Les organisations touchées provenaient de secteurs aussi variés que la distribution en gros, le bâtiment, les services financiers, l’immobilier, l’enseignement supérieur et la santé. En collaboration avec ses partenaires, Microsoft a saisi 50 sites web utilisés pour exploiter le service et a désactivé plus de 150 domaines supplémentaires liés à son infrastructure. Au Royaume-Uni, l’équipe chargée de la cybercriminalité du Metropolitan Police Service a arrêté deux hommes soupçonnés d’infractions liées à l’exploitation présumée d’EvilTokens. Mais l’importance d’EvilTokens va au-delà de sa croissance rapide et de sa portée mondiale. Ce réseau constitue un signal d’alerte précoce sur ce qui se passe lorsque des cybercriminels combinent des accès volés avec une IA capable de comprendre le fonctionnement d’une organisation.
De l’accès aux comptes à la fraude financière
EvilTokens a permis à des cybercriminels d’accéder à des comptes de messagerie en incitant les victimes à saisir un code d’authentification sur la page de connexion officielle de Microsoft. En suivant la procédure normale d’authentification, les victimes ont, à leur insu, donné aux cybercriminels l’accès à leurs comptes de messagerie sans révéler leurs mots de passe. Cet accès pouvait persister même après une réinitialisation du mot de passe si les sessions et les jetons associés n’étaient pas également révoqués. Microsoft Threat Intelligence fournit des détails techniques supplémentaires sur cette opération, le fonctionnement des attaques par code d'appareil et les mesures que les clients peuvent prendre pour se protéger.
Une fois qu'ils ont accédé à un compte, les cybercriminels avaient jusqu'à présent besoin de temps et d'expérience pour passer au crible des milliers de messages, identifier les décideurs, comprendre les processus de paiement et repérer les opportunités de fraude. EvilTokens a commencé à automatiser ce travail. Ses outils d’IA pouvaient résumer et traduire des e-mails, mettre en évidence les conversations financières, cartographier les rôles au sein de l’organisation, identifier les relations de confiance et recommander des cibles potentielles. Des invites prédéfinies permettaient de repérer les discussions relatives aux virements bancaires, d’identifier les « gestionnaires de fonds » de l’organisation, de localiser les factures des fournisseurs et de déterminer les personnes les plus propices à l’usurpation d’identité.
Vendu via Telegram moyennant des frais d’inscription de 1 500 dollars et un abonnement récurrent de 500 dollars, EvilTokens combinait en un seul service la compromission de comptes, l’analyse des boîtes mail, la sélection des cibles et la préparation de la fraude. Des capacités qui nécessitaient autrefois une expertise dans les attaques d’identité, les systèmes cloud, l’ingénierie sociale et la fraude financière étaient désormais accessibles via une interface prête à l’emploi.
L’IA a abaissé les barrières aux deux extrémités
Les enquêteurs ont découvert des preuves indiquant qu’une grande partie d’EvilTokens avait été « codée par vibe », l’IA ayant aidé ses créateurs à construire la plateforme elle-même. Ils ont également déterminé qu’EvilTokens s’appuyait sur les capacités de plusieurs modèles d’IA. Le résultat allait bien au-delà d’une simple collection d’outils d’attaque. EvilTokens avait intégré une grande partie du processus de fraude dans un service à vocation commerciale, comprenant une tarification par abonnement, un service client, des tableaux de bord de gestion et des...
La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.