O que o EvilTokens vendia
A unidade de crimes digitais da Microsoft anunciou a 22 de setembro que desmantelou o EvilTokens, um serviço de cibercrime por subscrição lançado em fevereiro de 2026 e vendido pelo Telegram por uma taxa de entrada de 1500 dólares e 500 dólares por mês.
O produto era phishing por código de dispositivo: levar o alvo a aprovar um início de sessão no aparelho do atacante, o que entrega tokens de sessão em vez de uma palavra-passe. A Microsoft nota que esse acesso “podia persistir mesmo depois de uma reposição da palavra-passe, se as sessões e tokens associados não fossem também revogados”.
O que o distinguia era o que vinha a seguir. O EvilTokens incluía um robô conversacional que lia a caixa comprometida e percebia quem contava na organização: linhas hierárquicas, relações de confiança, quem autoriza pagamentos, quem não questionaria uma fatura. Depois recomendava uma estratégia de fraude e redigia as mensagens, fazendo-se passar por um contacto em quem o destinatário já confiava.

A escala e a operação
A Microsoft cifra os danos em mais de 12 000 caixas comprometidas em mais de 10 000 organizações em todo o mundo, concentradas nos Estados Unidos, Canadá, Reino Unido, Austrália, Índia e França. Os setores afetados eram comuns: distribuição grossista, construção, serviços financeiros, ensino superior e saúde.
A operação foi autorizada pelo tribunal federal do distrito leste da Virgínia. A Microsoft e a Health-ISAC, com a Cloudflare, a Coinbase, a OpenAI, a Railway, a SpyCloud, a The Shadowserver Foundation e a TRM Labs, apreenderam 50 sites e desativaram mais de 150 domínios adicionais. A unidade de cibercrime da polícia metropolitana de Londres deteve a 11 de setembro dois homens, de 32 e 38 anos. Ambos foram libertados sob caução policial enquanto a investigação prossegue.
A Microsoft diz que foi a quadragésima operação autorizada judicialmente da unidade, e a primeira contra um serviço de cibercrime assistido por IA de ponta a ponta.

O que mudou de facto
A técnica é antiga. O phishing por código de dispositivo é anterior a este serviço, e a fraude no correio empresarial é há anos a categoria mais cara do cibercrime. O que o robô eliminou foi o trabalho.
Ler uma caixa roubada com detalhe suficiente para escrever uma fraude de faturas credível custava a uma pessoa horas ou dias de trabalho paciente, e era esse o passo que limitava quantas vítimas um operador conseguia tratar. Um subscritor com esta ferramenta obtinha esse reconhecimento no tempo de responder a um pedido.
O próprio conselho da Microsoft reflete a mudança: as organizações devem agora assumir que, comprometida uma caixa, os criminosos podem perceber o seu conteúdo em minutos e não em dias. Isso altera a resposta a incidentes a sério. Uma janela de deteção medida em dias era suportável porque o atacante também precisava de dias. Não é suportável contra um atacante que precisa de minutos, e revogar sessões e tokens — e não apenas repor a palavra-passe — passa a ser a diferença entre conter uma intrusão e parecer que se contém.