HomeTecnologia e ScienzeMicrosoft blocca EvilTokens, piattaforma IA usata per colpire 12.000 account

Microsoft blocca EvilTokens, piattaforma IA usata per colpire 12.000 account

Microsoft afferma di aver contribuito a interrompere EvilTokens, una piattaforma in abbonamento che avrebbe aiutato i criminali a compromettere circa 12.000 account Microsoft in pochi mesi. Il servizio usava un chatbot in stile IA per analizzare le caselle email violate, individuare i contatti più affidabili e preparare messaggi utili a tentare frodi sui pagamenti.

L’operazione ha portato al sequestro di 50 siti web e di altri 150 domini, mentre la Metropolitan Police britannica ha arrestato due uomini sospettati di reati collegati alla piattaforma. Il caso mostra come l’automazione possa ridurre drasticamente il tempo necessario per trasformare un accesso illecito in una truffa mirata.

Come funzionava EvilTokens

EvilTokens era comparso su un canale Telegram a febbraio e veniva proposto con una quota iniziale di 1.500 dollari, seguita da un canone mensile di 500 dollari. Non si limitava a fornire un singolo strumento: secondo Microsoft, riuniva in un servizio le fasi necessarie per compromettere molte caselle email e sfruttarne il contenuto.

Una volta ottenuto l’accesso, il chatbot poteva esaminare la posta della vittima per identificare relazioni di fiducia, autorizzazioni di pagamento e responsabilità sensibili. In questo modo gli operatori potevano scegliere i bersagli con un potenziale guadagno maggiore e costruire richieste più credibili.

La piattaforma suggeriva anche strategie per la frode, compresa la preparazione di messaggi che impersonavano contatti conosciuti. L’obiettivo descritto da Microsoft era spingere dipendenti e collaboratori a trasferire denaro verso conti controllati dagli attaccanti.

La tecnica usata per compromettere gli account

Le compromissioni avvenivano abusando della device code authentication, una procedura OAuth legittima pensata per dispositivi come televisori o prodotti con un’interfaccia limitata. In condizioni normali, il dispositivo da collegare mostra un codice e chiede all’utente di inserirlo in un browser aperto su un altro dispositivo.

Completata quella procedura, il nuovo dispositivo risulta autenticato. EvilTokens avrebbe sfruttato proprio questo modello per ottenere accessi alle caselle email e lasciare poi alla piattaforma il lavoro più oneroso: leggere i messaggi, riconoscere i rapporti commerciali e definire un pretesto plausibile.

Il punto critico non è quindi una debolezza dichiarata del protocollo OAuth, ma l’uso fraudolento di un flusso di autenticazione reale. Un codice inserito nel contesto sbagliato può trasformarsi nell’autorizzazione di un accesso che appare formalmente valido.

I settori e i Paesi coinvolti

Microsoft indica che gli account colpiti appartenevano a circa 10.000 organizzazioni nel mondo, con la concentrazione più alta negli Stati Uniti. Seguivano Canada, Regno Unito, Australia, India e Francia.

Fra i comparti interessati figurano distribuzione all’ingrosso, edilizia, servizi finanziari, immobiliare, istruzione superiore e sanità. Sono ambiti in cui email, fatture, approvazioni e rapporti con fornitori possono offrire ai truffatori elementi concreti per rendere una richiesta di pagamento più difficile da distinguere da una comunicazione ordinaria.

Alla disruption hanno collaborato Microsoft, partner della rete coinvolta nell’azione legale e SpyCloud, società di sicurezza che ha fornito ulteriori dettagli sulle vittime. L’intervento ha sottratto agli operatori 50 siti e 150 domini aggiuntivi usati per far funzionare EvilTokens.

FAQ

EvilTokens era un malware?

La fonte lo descrive come una piattaforma in abbonamento per semplificare la compromissione di account e le frodi successive, non come un singolo malware. Il suo elemento centrale era un chatbot capace di analizzare le email ottenute illecitamente.

Che cosa faceva il chatbot dopo l’accesso alla posta?

Analizzava i messaggi per trovare contatti fidati, autorizzazioni di pagamento e incarichi delicati. Poteva poi aiutare a definire una strategia e a redigere email che imitavano interlocutori conosciuti.

Perché la device code authentication è stata coinvolta?

È un meccanismo OAuth pensato per dispositivi con capacità di inserimento ridotte. Nel caso descritto, gli attaccanti lo avrebbero sfruttato per ottenere un’autenticazione apparentemente legittima su un nuovo dispositivo.

Considerazioni finali

La parte più allarmante di EvilTokens non è soltanto il numero degli account compromessi, ma la standardizzazione del passaggio successivo all’intrusione. Analizzare manualmente una casella email e scrivere un messaggio credibile richiede tempo e capacità; affidare queste operazioni a un chatbot rende il modello più scalabile.

Il sequestro di siti e domini colpisce l’infrastruttura del servizio, ma il dato decisivo resta il metodo: una procedura di autenticazione legittima può diventare un veicolo di frode quando viene usata per convincere una persona ad autorizzare l’accesso sbagliato.

Per saperne di più

Ambra Ferrari
Ambra Ferrarihttps://sotutto.it
🚀 Appassionata di tecnologia e scienza, non disdegno di scrivere anche guide o news sul mondo della telefonia mobile. Amo scoprire e condividere le ultime novità tecnologiche e le innovazioni digitali, cercando sempre di rendere i temi tech comprensibili a tutti. 🌍✈️ Amo viaggiare e spesso scrivo in remoto dalle zone più fighe della Terra! 📱✨
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI