
Infrastructure d’EvilTokens perturbée : Microsoft fait état de plus de 12 000 boîtes mail compromises
Microsoft indique avoir perturbé l’infrastructure d’EvilTokens avec des partenaires. Ses recherches relient ce service à des campagnes BEC ayant compromis plus de 12 000 boîtes mail dans plus de 10 000 organisations.
Selon les recherches publiées par Microsoft le 22 septembre 2026, EvilTokens a facilité des campagnes de compromission de messageries professionnelles (BEC) qui ont compromis plus de 12 000 boîtes mail dans plus de 10 000 organisations à travers le monde. Ces chiffres sont issus des recherches de Microsoft et ne constituent pas un décompte exact des victimes vérifié de manière indépendante.
La perturbation de l’infrastructure n’a pas éliminé la menace
La Digital Crimes Unit (DCU) de Microsoft a déclaré avoir travaillé avec des partenaires pour perturber l’infrastructure utilisée pour exploiter EvilTokens. BleepingComputer a rapporté que l’opération n’a pas abouti à un démantèlement complet et que la menace reste active.
Selon BleepingComputer, deux suspects ont été arrêtés au Royaume-Uni dans le cadre de l’enquête sur EvilTokens. The Record a rapporté que tous deux ont ensuite été libérés sous caution, tandis que l’enquête policière se poursuit.
Comment le flux d’authentification par code d’appareil est détourné
Microsoft indique que les attaquants utilisant EvilTokens peuvent détourner le flux légitime d’authentification par code d’appareil. Un attaquant lance ce flux et envoie un code à l’utilisateur au moyen d’un leurre d’hameçonnage. Si l’utilisateur saisit le code, il peut, à son insu, autoriser la session de l’attaquant et lui donner ainsi accès au compte sans que le mot de passe soit exposé.
Un jeu de données distinct utilise une autre unité de mesure
Le jeu de données de SpyCloud cité par BleepingComputer fait état de plus de 8 708 comptes compromis répartis sur 6 585 domaines de messagerie d’entreprise dans 79 pays. Son périmètre et son unité de mesure diffèrent du décompte des boîtes mail établi par Microsoft. Il ne doit donc pas être considéré comme une confirmation indépendante du chiffre de plus de 12 000 boîtes mail.
Les recommandations de Microsoft concernant le flux d’authentification par code d’appareil
Microsoft recommande de bloquer le flux d’authentification par code d’appareil partout où cela est possible. Pour les appareils Teams qui nécessitent ce flux, l’entreprise conseille de limiter l’exception à des comptes de ressources d’appareils Teams spécifiques et d’exclure la ressource Device Registration Service de la stratégie Conditional Access concernée.


