Microsoft ha annunciato l’interruzione di EvilTokens, una piattaforma che combinava accesso illecito alle email e intelligenza artificiale per individuare relazioni fidate, procedure di pagamento e occasioni di frode. Dal lancio nel febbraio 2026, il servizio sarebbe stato collegato a oltre 12.000 caselle compromesse in più di 10.000 organizzazioni. I dati sono forniti dalla società e descrivono un’operazione ancora oggetto di indagini penali.
Cinquanta siti sequestrati e oltre 150 domini disabilitati
Microsoft riferisce di aver sequestrato, insieme ai partner, 50 siti utilizzati per gestire EvilTokens e di aver disabilitato più di 150 domini collegati alla sua infrastruttura. Le concentrazioni più elevate di attività delle vittime sono state osservate negli Stati Uniti, in Canada, nel Regno Unito, in Australia, India e Francia. Le organizzazioni coinvolte appartenevano a settori diversi, tra cui servizi finanziari, sanità, edilizia, distribuzione, università e immobiliare.
Nel Regno Unito la Metropolitan Police ha arrestato due uomini, di 32 e 38 anni, sospettati di reati connessi alla presunta gestione del servizio. Entrambi sono stati rilasciati su cauzione mentre l’indagine prosegue. L’arresto non equivale a una condanna e le responsabilità dovranno essere accertate dalle autorità competenti.
L’IA trasformava le email rubate in piani di frode
EvilTokens induceva le vittime a inserire un codice di autenticazione nella pagina di accesso legittima di Microsoft. In questo modo gli operatori potevano ottenere una sessione valida senza conoscere la password; secondo Microsoft, l’accesso poteva persistere dopo il cambio della password se sessioni e token non venivano revocati.
Una volta entrato nella casella, il chatbot analizzava e traduceva i messaggi, ricostruiva ruoli aziendali e relazioni di fiducia, cercava conversazioni su bonifici e fatture e suggeriva chi impersonare. Il passaggio è rilevante perché comprimeva in pochi minuti attività che normalmente richiedono tempo ed esperienza. La piattaforma era proposta tramite Telegram con una quota iniziale di 1.500 dollari e un abbonamento ricorrente da 500 dollari.
Azione legale e collaborazione tra imprese
L’operazione è stata autorizzata dalla Corte distrettuale statunitense per il distretto orientale della Virginia. Health-ISAC ha partecipato all’azione come co-ricorrente, mentre Microsoft ha collaborato con soggetti tra cui Cloudflare, Coinbase, OpenAI e altri fornitori di infrastrutture e analisi. La società ha inoltre notificato i clienti coinvolti e contribuito al ripristino degli account.
Per la Digital Crimes Unit di Microsoft si tratta della quarantesima interruzione autorizzata da un tribunale in quasi due decenni e della prima contro un servizio di cybercrimine interamente abilitato dall’IA. Il confronto con le operazioni precedenti segnala un cambiamento: l’automazione non si limita alla scrittura di messaggi ingannevoli, ma aiuta a scegliere vittime, identità da imitare e momenti in cui richiedere pagamenti.
Per Microsoft conta la difesa dell’identità digitale
Il caso mostra che un account compromesso può diventare rapidamente una fonte strutturata di informazioni per frodi mirate. La misura tecnica centrale non è quindi soltanto il cambio della password: le organizzazioni devono revocare sessioni e token, monitorare gli accessi anomali e verificare tramite un secondo canale le richieste di modifica delle coordinate bancarie o di trasferimento di fondi.
Per Microsoft l’operazione rafforza il ruolo della propria Digital Crimes Unit e la narrativa sulla sicurezza dei servizi cloud e di identità. Questa è un’interpretazione strategica; il comunicato non quantifica costi, ricavi protetti, risarcimenti o effetti finanziari sul gruppo. Resta inoltre da verificare quanti account siano stati recuperati definitivamente e quale quota delle organizzazioni colpite abbia subito perdite economiche.







