Vad EvilTokens sålde
Microsofts enhet för digital brottslighet meddelade den 22 september att man slagit ut EvilTokens, en abonnemangsbaserad brottstjänst som startade i februari 2026 och såldes via Telegram för en inträdesavgift på 1 500 dollar och 500 dollar i månaden.
Produkten var enhetskodsnätfiske: att lura ett offer att godkänna en inloggning på angriparens enhet, vilket lämnar ut sessionstoken i stället för ett lösenord. Microsoft noterar att den åtkomsten “kunde bestå även efter ett lösenordsbyte om de tillhörande sessionerna och tokenen inte också återkallades”.
Det som skilde tjänsten från andra var vad som hände sedan. EvilTokens levererade en chattbot som läste den komprometterade brevlådan och räknade ut vem som betydde något i organisationen: rapportvägar, förtroendeförhållanden, vem som godkänner betalningar, vem som inte skulle ifrågasätta en faktura. Sedan föreslog den ett bedrägeriupplägg och skrev meddelandena, i skepnad av en kontakt mottagaren redan litade på.

Omfattningen och tillslaget
Microsoft anger skadan till mer än 12 000 komprometterade inkorgar i över 10 000 organisationer världen över, med tyngdpunkt i USA, Kanada, Storbritannien, Australien, Indien och Frankrike. De drabbade branscherna var vanliga: partihandel, bygg, finansiella tjänster, högre utbildning och sjukvård.
Tillslaget godkändes av den federala distriktsdomstolen för östra Virginia. Microsoft och Health-ISAC, tillsammans med Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation och TRM Labs, beslagtog 50 webbplatser och stängde av mer än 150 ytterligare domäner. Londonpolisens enhet mot it-brott grep den 11 september två män, 32 och 38 år gamla. Båda försattes på fri fot mot anmälningsplikt medan utredningen fortsätter.
Microsoft uppger att det var enhetens fyrtionde domstolsgodkända tillslag, och det första mot en heltäckande AI-driven brottstjänst.

Vad som faktiskt förändrades
Tekniken är gammal. Enhetskodsnätfiske fanns före den här tjänsten, och vd-bedrägerier har i åratal varit den dyraste kategorin av it-brott. Det chattboten tog bort var arbetet.
Att läsa en stulen brevlåda tillräckligt noga för att skriva ett trovärdigt fakturabedrägeri brukade kosta en människa timmar eller dagar av tålmodigt arbete, och det var det steget som begränsade hur många offer en enskild operatör hann med. En abonnent med det här verktyget fick den spaningen på den tid det tar att besvara en fråga.
Microsofts egna råd speglar förskjutningen: organisationer bör nu utgå från att brottslingar kan förstå innehållet i en komprometterad brevlåda på minuter i stället för dagar. Det förändrar incidenthanteringen på riktigt. Ett upptäcktsfönster mätt i dagar gick att leva med eftersom angriparen också behövde dagar. Det går inte mot en angripare som behöver minuter, och att återkalla sessioner och token — inte bara byta lösenord — blir skillnaden mellan att stoppa ett intrång och att bara se ut att göra det.