Hva EvilTokens solgte
Microsofts enhet for digital kriminalitet meldte 22. september at den hadde slått ut EvilTokens, en abonnementsbasert kriminalitetstjeneste som startet i februar 2026 og ble solgt over Telegram for 1 500 dollar i inngangsbillett og 500 dollar i måneden.
Produktet var enhetskode-nettfiske: å lure et mål til å godkjenne en innlogging på angriperens enhet, noe som gir fra seg økttokener i stedet for et passord. Microsoft merker seg at tilgangen «kunne bestå selv etter et passordbytte dersom de tilhørende øktene og tokenene ikke også ble tilbakekalt».
Det som skilte tjenesten ut, var det som kom etterpå. EvilTokens leverte en chatbot som leste den kompromitterte postkassen og regnet ut hvem som betydde noe i organisasjonen: rapporteringslinjer, tillitsforhold, hvem som godkjenner betalinger, hvem som ikke ville stille spørsmål ved en faktura. Så anbefalte den et bedrageriopplegg og skrev meldingene, i skikkelse av en kontakt mottakeren allerede stolte på.

Omfanget og aksjonen
Microsoft anslår skaden til mer enn 12 000 kompromitterte innbokser i over 10 000 organisasjoner verden over, med tyngdepunkt i USA, Canada, Storbritannia, Australia, India og Frankrike. De rammede bransjene var alminnelige: grossistdistribusjon, bygg, finanstjenester, høyere utdanning og helse.
Aksjonen ble godkjent av den føderale distriktsdomstolen for østlige Virginia. Microsoft og Health-ISAC, sammen med Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation og TRM Labs, beslagla 50 nettsteder og stengte mer enn 150 ytterligere domener. Londonpolitiets enhet mot datakriminalitet pågrep 11. september to menn på 32 og 38 år. Begge ble løslatt mot meldeplikt mens etterforskningen pågår.
Microsoft opplyser at dette var enhetens førtiende rettslig godkjente aksjon, og den første mot en heldekkende KI-drevet kriminalitetstjeneste.

Hva som faktisk endret seg
Teknikken er gammel. Enhetskode-nettfiske fantes før denne tjenesten, og direktørsvindel har i årevis vært den dyreste kategorien datakriminalitet. Det chatboten fjernet, var arbeidet.
Å lese en stjålet postkasse grundig nok til å skrive et troverdig fakturabedrageri pleide å koste et menneske timer eller dager med tålmodig arbeid, og det var det trinnet som begrenset hvor mange ofre én operatør rakk. En abonnent med dette verktøyet fikk den rekognoseringen på den tiden det tar å besvare en forespørsel.
Microsofts egne råd gjenspeiler forskyvningen: organisasjoner bør nå gå ut fra at kriminelle kan forstå innholdet i en kompromittert postkasse på minutter i stedet for dager. Det endrer hendelseshåndteringen for alvor. Et deteksjonsvindu målt i dager var til å leve med fordi angriperen også trengte dager. Det er det ikke mot en angriper som trenger minutter, og å tilbakekalle økter og tokener — ikke bare bytte passord — blir forskjellen på å stanse et innbrudd og bare se ut til å gjøre det.