Microsoft et Coinbase ont contribué au démantèlement d'EvilTokens, un service de phishing dopé à l'IA qui a compromis plus de 12 000 boîtes de réception et touché plus de 10 000 organisations dans les services financiers, l'immobilier, la santé et le BTP. L'abonnement, géré sur Telegram, facturait 1 500 dollars de frais d'inscription plus 500 dollars de frais récurrents, et 50 sites web ainsi que plus de 150 domaines liés à l'opération ont été saisis lors de l'intervention.
Pourquoi c'est important
Cette affaire est l'une des démonstrations les plus nettes récentes de la façon dont la criminalistique on-chain peut transformer un crime respectueux de la vie privée en crime traçable. EvilTokens blanchissait ses revenus d'abonnement sur quatre adresses Tron, mais chaque dépôt laissait une trace permanente que Coinbase pouvait remonter jusqu'aux opérateurs et suivre jusqu'aux destinations de sortie de fonds. Cette même piste est restée historiquement invisible dans les systèmes bancaires fiat, où les dossiers soumis à subpoena accusent souvent un retard de plusieurs semaines sur l'argent. Le démantèlement met aussi au jour une vulnérabilité structurelle dans le flux d'authentification par code d'appareil de Microsoft, conçu pour les smart TV et les équipements de conférence qui ne supportent pas facilement les connexions standard par navigateur. Les attaquants initiaient eux-mêmes la requête, puis trompaient les victimes pour qu'elles l'approuvent via des e-mails de phishing déguisés en factures et fichiers partagés.
Impact sur le marché
Pour la crypto, le démantèlement s'ajoute à un ensemble croissant de preuves que les équipes de renseignement des plateformes peuvent produire une attribution de qualité judiciaire en quelques mois. Coinbase a indiqué que ses éléments avaient contribué à l'action civile de Microsoft et aux arrestations menées par la Metropolitan Police de Londres le 11 septembre, deux hommes ayant ensuite été remis en liberté sous caution conditionnelle. La plateforme a aussi identifié des acheteurs d'EvilTokens actifs sur sa propre place de marché et les a signalés aux autorités. Microsoft a toutefois prévenu que la suppression de l'infrastructure actuelle n'éliminerait pas la méthode, et que les opérateurs avaient déjà signalé leur intention d'étendre la boîte à outils aux comptes Gmail et Okta.
Questions fréquemment posées
-
Comment EvilTokens a-t-il concrètement compromis les boîtes de réception Microsoft ?
Les attaquants initiaient eux-mêmes les requêtes d'authentification par code d'appareil de Microsoft, puis trompaient les victimes pour qu'elles les approuvent sur le site légitime de Microsoft via des e-mails de phishing déguisés en factures, fichiers partagés et autres communications professionnelles courantes.
-
Qu'est-ce que l'authentification par code d'appareil et pourquoi est-elle détournée ?
Il s'agit d'un flux de connexion Microsoft légitime, conçu pour des appareils comme les smart TV et les équipements de visioconférence qui ne supportent pas facilement une connexion standard par navigateur. Les attaquants le détournent en initiant la requête et en piégeant la victime pour qu'elle l'approuve sur le…
-
Combien EvilTokens a-t-il gagné et comment l'argent a-t-il été tracé ?
Coinbase a tracé environ 1,1 million de dollars de revenus de la plateforme sur quatre adresses Tron entre octobre 2025 et juin 2026, identifiant plus de 1 000 dépôts provenant de plus de 700 portefeuilles distincts et reliant les flux à leurs destinations finales de sortie de fonds.
-
Qui a été arrêté lors du démantèlement d'EvilTokens ?
La police britannique a arrêté deux hommes le 11 septembre, soupçonnés d'infractions liées à la présumée opération. Tous deux ont ensuite été remis en liberté sous caution conditionnelle dans l'attente de la suite de l'enquête.
-
Que recommande Microsoft pour se protéger contre cette méthode d'attaque ?
Microsoft recommande de bloquer l'authentification par code d'appareil là où elle n'est pas indispensable et de la restreindre étroitement lorsqu'elle est opérationnellement nécessaire. En cas de compromission suspectée, il conseille de révoquer les refresh tokens, de forcer la réauthentification et, dans certains…