AI e inbox rubate trasformano il BEC in servizio di massa
Microsoft e partner hanno interrotto EvilTokens, una piattaforma usata per compromettere oltre 12.000 caselle in più di 10.000 organizzazioni. UK police ha anche arrestato due sospetti operatori legati a Storm-2992. La notizia non è solo il sequestro dell’infrastruttura: è che l’AI ha reso il BEC più scalabile e più preciso, partendo da account già presi.
Il servizio usava token rubati per entrare nelle caselle e leggere il contesto reale delle comunicazioni. Poi un chatbot aiutava a capire chi impersonare, quali relazioni fidate sfruttare e quali dettagli di pagamento usare per spingere la frode. In pratica, il salto non era solo nella mail più credibile, ma nella capacità di sfruttare ciò che stava già dentro la casella.
Per chi difende ambienti Microsoft 365 o flussi di approvazione via email, il punto resta il post-login: una volta ottenuto l’accesso alla casella, filtrare la phishing non basta a contenere il danno. Restano esposti i rapporti di fiducia, le autorizzazioni di pagamento e la persistenza costruita su session token ancora validi.