Vad EvilTokens sålde

Microsofts enhet för digital brottslighet meddelade den 22 september att man slagit ut EvilTokens, en abonnemangsbaserad brottstjänst som startade i februari 2026 och såldes via Telegram för en inträdesavgift på 1 500 dollar och 500 dollar i månaden.

Produkten var enhetskodsnätfiske: att lura ett offer att godkänna en inloggning på angriparens enhet, vilket lämnar ut sessionstoken i stället för ett lösenord. Microsoft noterar att den åtkomsten “kunde bestå även efter ett lösenordsbyte om de tillhörande sessionerna och tokenen inte också återkallades”.

Det som skilde tjänsten från andra var vad som hände sedan. EvilTokens levererade en chattbot som läste den komprometterade brevlådan och räknade ut vem som betydde något i organisationen: rapportvägar, förtroendeförhållanden, vem som godkänner betalningar, vem som inte skulle ifrågasätta en faktura. Sedan föreslog den ett bedrägeriupplägg och skrev meddelandena, i skepnad av en kontakt mottagaren redan litade på.

Fasaden på en domstolsbyggnad med stenpelare
Tillslaget godkändes i östra distriktet i Virginia. Illustrerande arkivbild. Phil Evenden · pexels · Pexels License

Omfattningen och tillslaget

Microsoft anger skadan till mer än 12 000 komprometterade inkorgar i över 10 000 organisationer världen över, med tyngdpunkt i USA, Kanada, Storbritannien, Australien, Indien och Frankrike. De drabbade branscherna var vanliga: partihandel, bygg, finansiella tjänster, högre utbildning och sjukvård.

Tillslaget godkändes av den federala distriktsdomstolen för östra Virginia. Microsoft och Health-ISAC, tillsammans med Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation och TRM Labs, beslagtog 50 webbplatser och stängde av mer än 150 ytterligare domäner. Londonpolisens enhet mot it-brott grep den 11 september två män, 32 och 38 år gamla. Båda försattes på fri fot mot anmälningsplikt medan utredningen fortsätter.

Microsoft uppger att det var enhetens fyrtionde domstolsgodkända tillslag, och det första mot en heltäckande AI-driven brottstjänst.

Rader av nätverksswitchar i ett serverskåp
Femtio webbplatser beslagtogs och fler än 150 domäner stängdes av. Illustrerande arkivbild. Brett Sayles · pexels · Pexels License

Vad som faktiskt förändrades

Tekniken är gammal. Enhetskodsnätfiske fanns före den här tjänsten, och vd-bedrägerier har i åratal varit den dyraste kategorin av it-brott. Det chattboten tog bort var arbetet.

Att läsa en stulen brevlåda tillräckligt noga för att skriva ett trovärdigt fakturabedrägeri brukade kosta en människa timmar eller dagar av tålmodigt arbete, och det var det steget som begränsade hur många offer en enskild operatör hann med. En abonnent med det här verktyget fick den spaningen på den tid det tar att besvara en fråga.

Microsofts egna råd speglar förskjutningen: organisationer bör nu utgå från att brottslingar kan förstå innehållet i en komprometterad brevlåda på minuter i stället för dagar. Det förändrar incidenthanteringen på riktigt. Ett upptäcktsfönster mätt i dagar gick att leva med eftersom angriparen också behövde dagar. Det går inte mot en angripare som behöver minuter, och att återkalla sessioner och token — inte bara byta lösenord — blir skillnaden mellan att stoppa ett intrång och att bara se ut att göra det.