Ce que vendait EvilTokens
L’unité de lutte contre la criminalité numérique de Microsoft a annoncé le 22 septembre avoir démantelé EvilTokens, un service de cybercriminalité par abonnement lancé en février 2026 et vendu sur Telegram pour 1 500 dollars de droit d’entrée et 500 dollars par mois.
Le produit était l’hameçonnage par code d’appareil : amener la cible à approuver une connexion sur l’appareil de l’attaquant, ce qui livre des jetons de session plutôt qu’un mot de passe. Microsoft note que cet accès « pouvait persister même après une réinitialisation du mot de passe si les sessions et jetons associés n’étaient pas également révoqués ».
Ce qui distinguait ce service, c’est la suite. EvilTokens fournissait un agent conversationnel qui lisait la boîte compromise et déterminait qui comptait dans l’organisation : lignes hiérarchiques, relations de confiance, qui autorise les paiements, qui ne mettrait pas une facture en doute. Il recommandait ensuite une stratégie de fraude et rédigeait les messages, en se faisant passer pour un contact auquel le destinataire faisait déjà confiance.

L’ampleur et le coup de filet
Microsoft chiffre les dégâts à plus de 12 000 boîtes compromises dans plus de 10 000 organisations dans le monde, concentrées aux États-Unis, au Canada, au Royaume-Uni, en Australie, en Inde et en France. Les secteurs touchés étaient ordinaires : distribution de gros, construction, services financiers, enseignement supérieur et santé.
L’opération a été autorisée par le tribunal fédéral du district est de Virginie. Microsoft et Health-ISAC, avec Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation et TRM Labs, ont saisi 50 sites et désactivé plus de 150 autres domaines. L’unité cybercriminalité de la police métropolitaine de Londres a arrêté deux hommes, de 32 et 38 ans, le 11 septembre. Tous deux ont été remis en liberté sous contrôle pendant que l’enquête se poursuit.
Microsoft indique qu’il s’agissait de la quarantième opération judiciairement autorisée de l’unité, et de la première contre un service de cybercriminalité entièrement assisté par IA.

Ce qui a réellement changé
La technique est ancienne. L’hameçonnage par code d’appareil précède ce service, et la fraude au président est depuis des années la catégorie la plus coûteuse de la cybercriminalité. Ce que l’agent conversationnel a supprimé, c’est le travail.
Lire une boîte volée assez finement pour écrire une fraude à la facture crédible demandait à une personne des heures ou des jours de travail patient, et c’était l’étape qui limitait le nombre de victimes qu’un opérateur pouvait traiter. Un abonné disposant de cet outil obtenait cette reconnaissance dans le temps d’une réponse.
Les conseils de Microsoft traduisent ce basculement : les organisations doivent désormais partir du principe qu’une fois une boîte compromise, les criminels peuvent en comprendre le contenu en minutes plutôt qu’en jours. Cela change réellement la réponse à incident. Une fenêtre de détection en jours restait tenable parce que l’attaquant aussi avait besoin de jours. Elle ne l’est plus face à un attaquant qui a besoin de minutes, et révoquer les sessions et les jetons — pas seulement réinitialiser le mot de passe — devient la différence entre contenir une intrusion et faire semblant.