Hvad EvilTokens solgte

Microsofts enhed for digital kriminalitet meddelte den 22. september, at den havde lukket EvilTokens, en abonnementsbaseret kriminalitetstjeneste, der startede i februar 2026 og blev solgt over Telegram for 1.500 dollar i optagelsesgebyr og 500 dollar om måneden.

Produktet var enhedskode-phishing: at lokke et offer til at godkende et log-ind på angriberens enhed, hvilket udleverer sessionstokens i stedet for en adgangskode. Microsoft bemærker, at adgangen “kunne fortsætte selv efter en nulstilling af adgangskoden, hvis de tilhørende sessioner og tokens ikke også blev tilbagekaldt”.

Det, der adskilte tjenesten, var det, der kom bagefter. EvilTokens leverede en chatbot, der læste den kompromitterede postkasse og regnede ud, hvem der betød noget i organisationen: rapporteringsveje, tillidsforhold, hvem der godkender betalinger, hvem der ikke ville sætte spørgsmålstegn ved en faktura. Derefter anbefalede den et bedrageriforløb og skrev beskederne i skikkelse af en kontakt, modtageren allerede stolede på.

Facaden på en retsbygning med stensøjler
Aktionen blev godkendt i det østlige distrikt i Virginia. Illustrerende arkivfoto. Phil Evenden · pexels · Pexels License

Omfanget og aktionen

Microsoft opgør skaden til mere end 12.000 kompromitterede indbakker i over 10.000 organisationer verden over, med tyngde i USA, Canada, Storbritannien, Australien, Indien og Frankrig. De ramte brancher var almindelige: engrosdistribution, byggeri, finansielle tjenester, videregående uddannelse og sundhed.

Aktionen blev godkendt af den føderale distriktsdomstol for det østlige Virginia. Microsoft og Health-ISAC beslaglagde sammen med Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation og TRM Labs 50 websteder og lukkede mere end 150 yderligere domæner. Londonpolitiets enhed mod computerkriminalitet anholdt den 11. september to mænd på 32 og 38 år. Begge blev løsladt mod meldepligt, mens efterforskningen fortsætter.

Microsoft oplyser, at det var enhedens fyrretyvende retsligt godkendte aktion, og den første mod en fuldt AI-drevet kriminalitetstjeneste.

Rækker af netværksswitche i et serverskab
Halvtreds websteder blev beslaglagt og mere end 150 domæner lukket. Illustrerende arkivfoto. Brett Sayles · pexels · Pexels License

Hvad der faktisk ændrede sig

Teknikken er gammel. Enhedskode-phishing fandtes før denne tjeneste, og direktørsvindel har i årevis været den dyreste kategori af computerkriminalitet. Det, chatbotten fjernede, var arbejdet.

At læse en stjålet postkasse grundigt nok til at skrive et troværdigt fakturabedrageri plejede at koste et menneske timer eller dage med tålmodigt arbejde, og det var det trin, der begrænsede, hvor mange ofre én operatør kunne nå. En abonnent med dette værktøj fik den rekognoscering på den tid, det tager at besvare en forespørgsel.

Microsofts egne råd afspejler forskydningen: organisationer bør nu gå ud fra, at kriminelle kan forstå indholdet af en kompromitteret postkasse på minutter frem for dage. Det ændrer hændelseshåndteringen for alvor. Et detektionsvindue målt i dage var til at leve med, fordi angriberen også havde brug for dage. Det er det ikke over for en angriber, der har brug for minutter, og at tilbagekalde sessioner og tokens — ikke bare nulstille adgangskoden — bliver forskellen mellem at inddæmme et indbrud og blot at se ud til det.