Infraestrutura do EvilTokens é desarticulada; Microsoft relata mais de 12.000 caixas de entrada comprometidas
Notícia

Infraestrutura do EvilTokens é desarticulada; Microsoft relata mais de 12.000 caixas de entrada comprometidas

2 min de leitura

A Microsoft afirma ter trabalhado com parceiros para desarticular a infraestrutura do EvilTokens. Sua pesquisa associa o serviço a campanhas de BEC que comprometeram mais de 12.000 caixas de entrada em mais de 10.000 organizações.

Segundo a pesquisa publicada pela Microsoft em 22 de setembro de 2026, o EvilTokens facilitou campanhas de comprometimento de e-mail corporativo (BEC) que comprometeram mais de 12.000 caixas de entrada em mais de 10.000 organizações no mundo todo. Esses são resultados da pesquisa da Microsoft, e não totais exatos de vítimas verificados de forma independente.

A desarticulação não eliminou a ameaça

A Unidade de Crimes Digitais da Microsoft (DCU) afirmou ter trabalhado com parceiros para desarticular a infraestrutura usada para operar o EvilTokens. O BleepingComputer informou que a ação não resultou em uma desativação completa e que a ameaça continua ativa.

Segundo o BleepingComputer, dois suspeitos foram presos no Reino Unido como parte da investigação sobre o EvilTokens. O The Record informou que ambos foram posteriormente liberados sob fiança, enquanto a investigação policial continua.

Como o fluxo de código de dispositivo é usado de forma abusiva

A Microsoft afirma que invasores que usam o EvilTokens podem abusar do fluxo legítimo de autenticação por código de dispositivo. O invasor inicia o fluxo e envia um código ao usuário por meio de uma isca de phishing. Se o usuário inserir o código, poderá autorizar a sessão do invasor sem perceber, dando a ele acesso à conta sem expor a senha.

Um conjunto de dados distinto usa uma métrica diferente

O conjunto de dados da SpyCloud citado pelo BleepingComputer mostra mais de 8.708 contas comprometidas em 6.585 domínios de e-mail corporativo de 79 países. Seu escopo e sua unidade de medida diferem dos usados na contagem de caixas de entrada da Microsoft, portanto ele não deve ser tratado como uma confirmação independente do total superior a 12.000.

Recomendações da Microsoft para o fluxo de código de dispositivo

A Microsoft recomenda bloquear o fluxo de código de dispositivo sempre que possível. Para dispositivos Teams que exigem esse fluxo, a empresa orienta restringir a exceção a contas de recurso específicas de dispositivos Teams e excluir o recurso Device Registration Service da política de Conditional Access pertinente.

#eviltokens#phishing por código de dispositivo#bec#segurança de identidade
Voltar para todas as atualizações