Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises
What it means
Microsoft ha smantellato EvilTokens, un servizio di phishing basato su AI che ha compromesso 12.000 account email. L'attacco sfrutta OAuth 2.0 per ottenere token di accesso senza credenziali. I criminali usavano bot AI per analizzare inbox e pianificare frodi. La vulnerabilità è stata sfruttata tramite phishing e codici dispositivi. Microsoft ha collaborato con autorità e aziende per arrestare i responsabili.
Why it matters
Per le PMI italiane, EvilTokens rappresenta un rischio elevato per la sicurezza email e la protezione dei dati sensibili. L'uso di AI e la commercializzazione del phishing come servizio aumentano la probabilità di frodi e furto di identità. La mancanza di patch e la complessità del sistema di autenticazione possono portare a perdite finanziarie e danni alla reputazione.
Recommended actions
- Implementare controlli MFA rigorosi per accessi Microsoft
- Bloccare accessi non autorizzati al microsoft.com/devicelogin
- Monitorare e limitare l'uso di OAuth 2.0 per applicazioni non verificate
- Eseguire audit regolari delle regole inbox e dei token OAuth
- Utilizzare un WAF per filtrare traffico sospetto verso serverless platforms
- Aggiornare le policy di sicurezza email per rilevare phishing con codici dispositivi
- Eseguire training specifico per riconoscere phishing con AI
Potential operational benefits
- Riduzione della superficie esposta per attacchi OAuth 2.0
- Maggiore controllo su accessi e token di autenticazione
- Rilevamento precoce di attività di phishing AI
- Protezione dei dati sensibili e prevenzione frodi
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
Microsoft on Tuesday announced the takedown of the EvilTokens device code phishing service that it said used artificial intelligence (AI) "at every step of the attack chain." The action, carried out with authorization from the U.S. District Court for the Eastern District of Virginia, involved the efforts of Health-ISAC, alongside Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver
- Source
- The Hacker News
- Publishing entity
- The Hacker News
- Entity type
- editorial osint
- Area
- Global
- Original language
- en · translation in preparation
- Publication
- 22/09/2026 19:03
- MITRE ATT&CK
- T1552, T1078, T1562