Microsoft a démantelé une partie d’EvilTokens, une plateforme cybercriminelle exploitant l’intelligence artificielle pour compromettre des messageries, analyser leurs contenus et préparer des fraudes financières ciblées.
EvilTokens illustre une évolution importante de la cybercriminalité assistée par intelligence artificielle. Lancé en février 2026, le service aurait été associé à plus de 12 000 boîtes mail compromises dans plus de 10 000 organisations. Son fonctionnement dépassait la simple génération de messages frauduleux. Une interface conversationnelle analysait les courriels volés, identifiait les relations de confiance, les responsables financiers et les procédures internes. Pas vraiment une nouveauté dans sa forme, ZATAZ avait révélé la découverte de ce type d’outil, voilà trois ans, mis en place par des pirates informatiques brésiliens. Microsoft et ses partenaires ont saisi 50 sites et neutralisé plus de 150 domaines associés. Au Royaume-Uni, deux hommes ont été arrêtés. L’affaire montre comment l’IA peut transformer un accès initial en renseignement exploitable pour préparer rapidement une fraude.
De la messagerie compromise au renseignement financier
EvilTokens permettait d’abord aux opérateurs criminels de prendre le contrôle de comptes de messagerie. Les victimes étaient incitées à saisir un code d’authentification sur la véritable page de connexion de Microsoft. Elles validaient alors, sans communiquer leur mot de passe, un accès exploitable par les attaquants.
Cette méthode présentait une difficulté supplémentaire pour les défenseurs. Une simple réinitialisation du mot de passe pouvait rester insuffisante lorsque les sessions et les jetons d’authentification associés n’étaient pas révoqués.
L’innovation la plus notable intervenait après l’intrusion. Examiner manuellement plusieurs milliers de courriels demande normalement du temps et une compréhension précise des circuits de décision. EvilTokens automatisait une partie de cette phase de renseignement.
Ses outils pouvaient résumer ou traduire les messages, repérer des échanges financiers, cartographier les responsabilités et identifier des relations de confiance. L’intelligence artificielle recherchait aussi des factures, des discussions liées aux virements ou les personnes disposant d’un pouvoir sur les paiements.
Des commandes prédéfinies aidaient notamment les utilisateurs à repérer les responsables manipulant les fonds ou à déterminer quelles identités seraient les plus crédibles à usurper. L’IA ne servait donc pas uniquement à rédiger un courriel convaincant. Elle contribuait à sélectionner une victime, choisir un interlocuteur à imiter et déterminer un scénario de fraude adapté aux informations découvertes.
Usurpation d’un contact connu
Le service pouvait ensuite proposer des messages se faisant passer pour des contacts connus. L’objectif consistait à exploiter les habitudes, les responsabilités ou les autorisations observées dans la boîte compromise afin d’augmenter les chances d’obtenir un paiement ou une autre action sensible.
En quelques mois, Microsoft a relié EvilTokens à plus de 12 000 messageries compromises appartenant à plus de 10 000 organisations. L’activité observée était particulièrement concentrée aux États-Unis, au Canada, au Royaume-Uni, en Australie, en Inde et en France.
Les victimes appartenaient à plusieurs secteurs, dont la distribution, la construction, les services financiers, l’immobilier, l’enseignement supérieur et la santé.
EvilTokens était commercialisé sur Telegram avec un droit d’entrée de 1 500 $ (conversion en euros impossible sans introduire un taux de change absent des informations fournies), puis un abonnement récurrent de 500 $ (conversion en euros non calculable pour la même raison). Cette offre regroupait compromission de comptes, analyse des boîtes, sélection des cibles et préparation des fraudes dans une même interface.
Un modèle criminel intégré, ciblé par une opération internationale
Les enquêteurs ont également trouvé des éléments indiquant qu’une grande partie d’EvilTokens avait été développée selon une approche de « vibe coding », l’intelligence artificielle assistant directement les créateurs dans la programmation de la plateforme. Plusieurs modèles d’IA auraient aussi contribué aux fonctionnalités proposées.
Cette combinaison abaissait les compétences nécessaires à plusieurs étapes. Des techniques relevant auparavant de l’attaque d’identité, des environnements cloud, de l’ingénierie sociale et de la fraude financière étaient réunies dans un service commercial disposant d’abonnements, d’assistance et de tableaux de gestion.
Pour perturber cette infrastructure, Microsoft a associé action judiciaire et coopération opérationnelle. Health-ISAC s’est joint à la procédure comme coplaignant, notamment parce que des acteurs de la santé figuraient parmi les organisations ciblées.
Avec l’autorisation du tribunal fédéral du district Est de Virginie, Health-ISAC a travaillé avec Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, Shadowserver Foundation et TRM Labs. L’opération a permis la saisie de 50 sites utilisés par le service et la désactivation de plus de 150 domaines supplémentaires liés à son infrastructure.
La coopération avec la Metropolitan Police Service a également débouché sur une opération au Royaume-Uni. Le 11 septembre 2026, les policiers ont arrêté deux hommes âgés de 32 et 38 ans, soupçonnés d’infractions liées à l’exploitation présumée d’EvilTokens. Des appareils numériques et d’autres éléments ont été saisis pour examen. Les deux suspects ont ensuite été libérés sous caution policière, avec conditions, pendant la poursuite de l’enquête. Les défenseurs ont eux-mêmes eu recours à l’IA aprés avoir utilisé la rétro-ingénierie et des outils assistés par intelligence artificielle pour analyser les éléments collectés, accélérer les investigations et identifier les infrastructures soutenant le service.
EvilTokens montre surtout qu’une boîte mail compromise peut devenir presque immédiatement une source structurée de renseignement financier, organisationnel et relationnel exploitable par des fraudeurs assistés par IA.
