Ce que vendait EvilTokens

L’unité de lutte contre la criminalité numérique de Microsoft a annoncé le 22 septembre avoir démantelé EvilTokens, un service de cybercriminalité par abonnement lancé en février 2026 et vendu sur Telegram pour 1 500 dollars de droit d’entrée et 500 dollars par mois.

Le produit était l’hameçonnage par code d’appareil : amener la cible à approuver une connexion sur l’appareil de l’attaquant, ce qui livre des jetons de session plutôt qu’un mot de passe. Microsoft note que cet accès « pouvait persister même après une réinitialisation du mot de passe si les sessions et jetons associés n’étaient pas également révoqués ».

Ce qui distinguait ce service, c’est la suite. EvilTokens fournissait un agent conversationnel qui lisait la boîte compromise et déterminait qui comptait dans l’organisation : lignes hiérarchiques, relations de confiance, qui autorise les paiements, qui ne mettrait pas une facture en doute. Il recommandait ensuite une stratégie de fraude et rédigeait les messages, en se faisant passer pour un contact auquel le destinataire faisait déjà confiance.

La façade d'un palais de justice à colonnes de pierre
L'opération a été autorisée dans le district est de Virginie. Photographie d'archive illustrative. Phil Evenden · pexels · Pexels License

L’ampleur et le coup de filet

Microsoft chiffre les dégâts à plus de 12 000 boîtes compromises dans plus de 10 000 organisations dans le monde, concentrées aux États-Unis, au Canada, au Royaume-Uni, en Australie, en Inde et en France. Les secteurs touchés étaient ordinaires : distribution de gros, construction, services financiers, enseignement supérieur et santé.

L’opération a été autorisée par le tribunal fédéral du district est de Virginie. Microsoft et Health-ISAC, avec Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation et TRM Labs, ont saisi 50 sites et désactivé plus de 150 autres domaines. L’unité cybercriminalité de la police métropolitaine de Londres a arrêté deux hommes, de 32 et 38 ans, le 11 septembre. Tous deux ont été remis en liberté sous contrôle pendant que l’enquête se poursuit.

Microsoft indique qu’il s’agissait de la quarantième opération judiciairement autorisée de l’unité, et de la première contre un service de cybercriminalité entièrement assisté par IA.

Des rangées de commutateurs réseau dans une baie de serveurs
Cinquante sites ont été saisis et plus de 150 domaines désactivés. Photographie d'archive illustrative. Brett Sayles · pexels · Pexels License

Ce qui a réellement changé

La technique est ancienne. L’hameçonnage par code d’appareil précède ce service, et la fraude au président est depuis des années la catégorie la plus coûteuse de la cybercriminalité. Ce que l’agent conversationnel a supprimé, c’est le travail.

Lire une boîte volée assez finement pour écrire une fraude à la facture crédible demandait à une personne des heures ou des jours de travail patient, et c’était l’étape qui limitait le nombre de victimes qu’un opérateur pouvait traiter. Un abonné disposant de cet outil obtenait cette reconnaissance dans le temps d’une réponse.

Les conseils de Microsoft traduisent ce basculement : les organisations doivent désormais partir du principe qu’une fois une boîte compromise, les criminels peuvent en comprendre le contenu en minutes plutôt qu’en jours. Cela change réellement la réponse à incident. Une fenêtre de détection en jours restait tenable parce que l’attaquant aussi avait besoin de jours. Elle ne l’est plus face à un attaquant qui a besoin de minutes, et révoquer les sessions et les jetons — pas seulement réinitialiser le mot de passe — devient la différence entre contenir une intrusion et faire semblant.