AI e inbox rubate trasformano il BEC in servizio di massa
Microsoft e partner hanno interrotto EvilTokens, una piattaforma usata per compromettere oltre 12.000 caselle in più di 10.000 organizzazioni. UK police ha anche arrestato due sospetti operatori legati a Storm-2992. La notizia non è solo il sequestro dell’infrastruttura: è che l’AI ha reso il BEC più scalabile e più preciso, partendo da account già presi.
Il servizio usava token rubati per entrare nelle caselle e leggere il contesto reale delle comunicazioni. Poi un chatbot aiutava a capire chi impersonare, quali relazioni fidate sfruttare e quali dettagli di pagamento usare per spingere la frode. In pratica, il salto non era solo nella mail più credibile, ma nella capacità di sfruttare ciò che stava già dentro la casella.
Per chi difende ambienti Microsoft 365 o flussi di approvazione via email, il punto resta il post-login: una volta ottenuto l’accesso alla casella, filtrare la phishing non basta a contenere il danno. Restano esposti i rapporti di fiducia, le autorizzazioni di pagamento e la persistenza costruita su session token ancora validi.
Available on Telegram for a $1,500 initiation fee and a recurring monthly $500 subscription, EvilTokens provided cybercriminals with artificial intelligence tools enabling them to compromise accounts, analyze breached inboxes and find the best methods for monetizing their access through fraud.
The popular phishing-as-a-service platform used AI throughout the attack chain, allowing cybercriminals to steal tokens for account takeover and business email compromise.
The EvilTokens platform that compromised more than 12,000 Microsoft accounts at over 10,000 organizations has been disrupted in an effort led by Microsoft's Digital Crimes Unit (DCU).