Microsoft et Coinbase ont démantelé EvilTokens le 22 septembre 2026, une plateforme PhaaS IA ayant compromis 12 000 comptes M365 dans 10 000 entreprises. Un chatbot IA générait des emails frauduleux contextualisés depuis les boîtes compromises.
En bref
- Microsoft et Coinbase ont obtenu, le 22 septembre 2026, l'autorisation judiciaire pour saisir 50 sites et plus de 150 domaines liés à EvilTokens, une plateforme de phishing-as-a-service dopée à l'IA ayant compromis plus de 12 000 comptes Microsoft 365 dans plus de 10 000 entreprises.
- EvilTokens utilisait un chatbot IA pour analyser les boîtes de messagerie compromises et générer des arnaques personnalisées ciblant les contacts des victimes — vendu en abonnement à 500 $/mois sur Telegram.
- Deux opérateurs présumés ont été arrêtés à Londres le 11 septembre ; Coinbase a tracé 1,1 million de dollars de revenus en cryptomonnaies sur la blockchain Tron.
EvilTokens, la plateforme qui industrialisait le phishing avec l'IA
L'opération EvilTokens représente l'un des démantèlements les plus significatifs d'une infrastructure de cybercriminalité en 2026. Le 22 septembre, la Digital Crimes Unit (DCU) de Microsoft, appuyée par Coinbase et une coalition de partenaires incluant Cloudflare, OpenAI, SpyCloud, la Shadowserver Foundation et TRM Labs, a exécuté une ordonnance du tribunal fédéral du district est de Virginie autorisant la saisie de 50 sites web et plus de 150 domaines. Ces ressources constituaient l'épine dorsale technique d'EvilTokens, une plateforme de phishing-as-a-service (PhaaS) qui avait compromis plus de 12 000 comptes Microsoft 365 appartenant à des employés de plus de 10 000 organisations dans le monde.
Ce qui distinguait EvilTokens des plateformes PhaaS classiques comme Evilginx ou Modlishka, c'est l'intégration d'un module d'intelligence artificielle génératif. Une fois qu'un compte Microsoft 365 était compromis — via un kit de phishing classique fourni par la plateforme — un chatbot IA prenait le relais. Il analysait automatiquement le contenu de la boîte mail de la victime : contacts fréquents, fils de conversation actifs, transactions en cours, factures attendues. Sur la base de cette analyse, le chatbot générait des emails de phishing hautement personnalisés, au nom de la victime, à destination de ses collègues, clients ou fournisseurs. Cette capacité de contextualisation automatique transformait chaque compte compromis en un point de pivot pour une propagation latérale quasi indétectable.
EvilTokens était commercialisé comme un service par abonnement sur un canal Telegram privé. Les tarifs publiés par les opérateurs incluaient un droit d'entrée de 1 500 dollars, suivi de 500 dollars par mois pour l'accès de base. Des modules complémentaires — envoi SMTP en masse, accès API direct au générateur IA, statistiques de campagne — étaient proposés entre 600 et 1 000 dollars supplémentaires. Ce modèle économique, calqué sur les SaaS légitimes avec ses niveaux de fonctionnalités et ses pricing tiers, illustre la professionnalisation croissante de l'économie souterraine de la cybercriminalité.
L'enquête financière conduite par Coinbase a permis de retracer 1,1 million de dollars de revenus collectés en cryptomonnaies entre octobre 2025 et juin 2026, dispersés sur plus de 700 adresses différentes du réseau Tron. L'utilisation de la blockchain Tron — réputée pour ses frais de transaction faibles et la vitesse de ses confirmations — combinée à la multiplication des adresses de réception est une technique classique de blanchiment crypto visant à rendre le traçage plus difficile. Les outils d'analyse blockchain de Coinbase et TRM Labs ont néanmoins permis de reconstituer l'intégralité des flux et de les relier à des adresses d'échange identifiées.
Les deux arrestations à Londres le 11 septembre 2026, douze jours avant la saisie technique des domaines, s'inscrivent dans la coordination internationale de l'opération. La stratégie consistant à procéder aux arrestations avant la saisie des domaines est délibérée : elle vise à empêcher les opérateurs de prévenir leurs affiliés ou de déplacer l'infrastructure. Les autorités britanniques, qui ont exécuté les mandats d'arrêt en lien avec le FBI et Europol, n'ont pas encore révélé l'identité des suspects ni les chefs d'inculpation retenus, probablement pour préserver le cours de l'enquête.
La participation d'OpenAI dans la coalition de démantèlement est un signal fort. Si les outils d'IA générative d'OpenAI n'ont pas été directement utilisés pour construire EvilTokens (la plateforme semblait s'appuyer sur des modèles affinés ou des API tierces), la présence d'OpenAI dans l'opération témoigne de l'engagement du secteur à ne pas laisser ses technologies servir d'infrastructure à la cybercriminalité. Health-ISAC, le centre de partage d'informations du secteur de la santé américain, était également impliqué, ce qui laisse penser qu'une portion significative des 10 000 organisations victimes appartient au secteur médical — une cible historiquement exposée aux campagnes BEC (Business Email Compromise).
Pour les 12 000 comptes Microsoft 365 compromis, Microsoft a notifié les organisations affectées et forcé une réinitialisation des sessions OAuth actives. Les tokens d'accès émis par EvilTokens ont été invalidés. Les entreprises victimes doivent néanmoins conduire une investigation approfondie des boîtes mail compromises pour évaluer quels emails frauduleux ont été envoyés depuis leurs comptes et prévenir leurs partenaires commerciaux d'éventuels artefacts (fausses factures, demandes de virement, liens malveillants) qui pourraient encore circuler.
Les PhaaS IA : une menace émergente qui structure le paysage BEC de 2026
Le démantèlement d'EvilTokens intervient dans un contexte où les plateformes de phishing-as-a-service connaissent une mutation profonde sous l'effet de l'IA générative. Le FBI et l'IC3 signalaient dans leur rapport annuel sur la cybercriminalité que le Business Email Compromise (BEC) a généré plus de 3 milliards de dollars de pertes déclarées en 2025 aux États-Unis, faisant de lui la catégorie de cybercriminalité la plus coûteuse pour les entreprises, devant le ransomware. L'industrialisation apportée par les plateformes PhaaS comme EvilTokens est précisément ce qui permet à des acteurs sans compétences techniques avancées d'opérer des campagnes BEC à grande échelle.
La dimension IA d'EvilTokens marque un seuil qualitatif. Les campagnes BEC traditionnelles reposaient sur un attaquant humain qui lisait manuellement les emails compromis pour identifier les opportunités d'arnaque — une approche laborieuse qui limitait le nombre de victimes que chaque opérateur pouvait traiter en parallèle. Un chatbot IA capable d'analyser et de synthétiser le contenu d'une boîte mail en quelques secondes, puis de rédiger des emails contextuellement cohérents imitant le style de la victime, supprime cette contrainte de passage à l'échelle. Le ratio victime/opérateur explose.
Pour les équipes de sécurité et les DSI, l'émergence des PhaaS IA impose de revoir plusieurs hypothèses fondamentales. La sensibilisation classique aux emails de phishing — « vérifiez l'adresse de l'expéditeur », « méfiez-vous des fautes d'orthographe » — devient insuffisante quand les emails malveillants sont rédigés depuis un compte légitime, avec le style authentique de la personne, et en réponse à un vrai fil de conversation. La détection doit se déplacer vers l'analyse comportementale des flux email (horaires d'envoi inhabituels, destinations nouvelles, changements de RIB en fin de fil) et le contrôle des tokens OAuth actifs.
La réponse réglementaire commence à prendre forme. NIS2, en vigueur en Europe depuis octobre 2024, impose aux entités essentielles et importantes de déclarer les incidents significatifs et de mettre en place des mesures de gestion des risques couvrant explicitement la sécurité des systèmes de messagerie. La compromission de comptes Microsoft 365 via PhaaS IA entre clairement dans cette catégorie. Les organisations qui ont subi EvilTokens sans le détecter pourraient se trouver en défaut de notification obligatoire si elles n'ont pas signalé l'incident à leur autorité compétente dans les délais réglementaires.
Ce qu'il faut retenir
- Auditer immédiatement les tokens OAuth actifs de vos comptes Microsoft 365 et révoquer toute session non reconnue — EvilTokens opérait via des tokens persistants d'accès délégué.
- Déployer ou activer la détection comportementale sur les flux email sortants : volume anormal, nouvelles destinations, modifications de coordonnées bancaires sont les signaux clés des campagnes BEC post-compromission.
- Les PhaaS IA industrialisent le BEC à une échelle nouvelle — la formation des collaborateurs doit intégrer le scénario d'emails légitimes en apparence, envoyés depuis un vrai compte collègue compromis.
Comment savoir si mon organisation figure parmi les 10 000 victimes d'EvilTokens ?
Microsoft a notifié directement les organisations dont les comptes ont été compromis. Si vous n'avez pas reçu de notification, vérifiez le Microsoft 365 Defender portal (Incidents & alerts) et le Centre d'administration Microsoft Entra (Audit logs > Sign-in logs) en filtrant sur les connexions OAuth entre octobre 2025 et septembre 2026. Des connexions depuis des pays inhabituels, des User-Agents inconnus ou des applications OAuth inconnues constituent des indicateurs. Vous pouvez également consulter Have I Been Pwned ou des plateformes de threat intelligence comme SpyCloud et Flare pour vérifier si des credentials de votre domaine ont été vendus sur des marchés souterrains.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
OpenAI lance GPT-6 Sol et Luna : coûts API divisés par deux
OpenAI a lancé GPT-6 Sol et Luna le 22 septembre 2026 avec des tarifs API permanents divisés par deux par rapport à GPT-5.6. Sol surpasse Opus 5 sur AutomationBench à 11x moins cher, Luna cible les déploiements à très grande échelle.
CVE-2026-94127 : F5 BIG-IP APM zero-day RCE activement exploité
F5 a patché CVE-2026-94127, un zero-day CVSS 9.8 dans BIG-IP APM permettant une RCE sans authentification sur les serveurs OAuth. La CISA a ajouté la faille à son catalogue KEV avec une deadline vendredi pour les agences fédérales.
Google sanctionné de 403 M€ pour données de localisation
La Commission irlandaise de protection des données (DPC) a infligé à Google une amende de 403 millions d'euros pour traitement illicite des données de localisation des utilisateurs, quatrième plus lourde sanction RGPD à ce jour.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire