Notizie su sicurezza e intelligenza artificiale

Smantellamento di un servizio di device-code phishing · Di FireAI Security & Research Team · Pubblicato

Microsoft smantella EvilTokens, un servizio di device-code phishing legato a circa 12.000 caselle di posta

Microsoft e i suoi partner hanno chiuso EvilTokens, kit di phishing legato a circa 12.000 caselle violate. Come il device-code phishing ruba un account senza password.

A padlock and key icon and the FireAI detective mascot, next to the words “EvilTokens: no password needed to hijack you.”

La Digital Crimes Unit di Microsoft, insieme a Coinbase, Cloudflare, OpenAI e altri partner, ha smantellato EvilTokens, un servizio di phishing in abbonamento che secondo Microsoft ha compromesso più di 12.000 caselle di posta in oltre 10.000 organizzazioni nel mondo [1]. Venduto su Telegram a 1.500 dollari iniziali più 500 dollari al mese, il servizio si basava sul device-code phishing, una tecnica che sottrae una sessione valida e già autenticata anziché una password e che può essere rivolta anche contro account Apple e Google [1].

Contesto

Microsoft spiega che la tecnica abusa di un metodo di accesso legittimo, il flusso OAuth con codice dispositivo, pensato per dispositivi privi di una vera tastiera o di un browser, come una smart TV o una stampante d’ufficio: il dispositivo mostra un codice breve e un indirizzo web, una persona digita il codice sul telefono o sul portatile e il dispositivo accede senza che vi venga mai inserita una password [1].

Risultati

Gli aggressori rivolgono questo stesso flusso contro le persone. La descrizione di Microsoft illustra una pagina di phishing che, nel momento in cui viene aperta, richiede silenziosamente un codice dispositivo nuovo e autentico al servizio di identità di Microsoft e lo mostra accanto a un pulsante «Continua con Microsoft» [1]. Digitando il codice nella vera pagina di accesso di microsoft.com, come indica la pagina dell’aggressore, si approva il dispositivo dell’aggressore, non quello della vittima. Il software dell’aggressore controlla ogni pochi secondi, per un massimo di 15 minuti, se ciò è avvenuto, ed EvilTokens copiava direttamente il codice negli appunti per accelerare il processo [1]. Una volta ottenuta l’approvazione, l’aggressore riceve una sessione valida e autenticata, senza password sottratte né software installato, e l’autenticazione a più fattori viene aggirata perché, dal punto di vista dell’account, un codice dispositivo autentico è stato approvato legittimamente [1].

EvilTokens è comparso a febbraio 2026 ed è diventato, secondo Microsoft, una delle piattaforme di phishing-as-a-service più usate, offrendo 44 modelli di e-mail e pagine di phishing, un’infrastruttura automatizzata su servizi come Vercel e Cloudflare Workers e un bot Telegram per l’assistenza clienti; Microsoft identifica l’operatore come Storm-2992 [1]. Dopo la compromissione di una casella, secondo Microsoft le funzioni di IA del servizio passavano al setaccio la posta sottratta, individuavano i messaggi relativi ai pagamenti, ricostruivano le linee gerarchiche e redigevano messaggi di follow-up che impersonavano un contatto fidato per far passare un pagamento fraudolento, come ha riportato The Hacker News [2].

In esecuzione di un’ordinanza del tribunale distrettuale degli Stati Uniti per il distretto orientale della Virginia, Microsoft afferma di aver sequestrato circa 50 siti web legati al servizio e di averne disattivati più di altri 150, in collaborazione con Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, la Shadowserver Foundation e Health-ISAC [1]. Coinbase ha ricondotto al servizio circa 1,1 milioni di dollari in pagamenti in criptovaluta su oltre 1.000 depositi, e la Metropolitan Police di Londra ha arrestato due uomini, di 32 e 38 anni, in relazione alla gestione del sito [2]. Il servizio di TechSpot aggiunge che le vittime erano concentrate negli Stati Uniti, in Canada, nel Regno Unito, in Australia, in India e in Francia, con un impatto particolarmente forte su distributori, imprese edili, banche, università e ospedali [3].

Implicazioni per chi usa un Mac

L’esposizione diretta riguarda chiunque usi un account Microsoft, di lavoro o personale, e si sia imbattuto in una di queste pagine di phishing, con ogni probabilità tramite un’e-mail su un documento da firmare, una password in scadenza o una proposta commerciale. La tecnica in sé non è specifica di Microsoft: Google, Apple e altri servizi offrono una propria versione dell’accesso tramite codice inserito su un altro dispositivo, e la stessa manovra di ingegneria sociale funziona contro ciascuno di essi. Usare un Mac non offre protezione in questo caso, perché l’attacco prende di mira un account nel cloud, non il computer.

Raccomandazioni

  1. Non inserire mai un codice di accesso a meno che l’accesso non sia stato avviato personalmente, pochi istanti prima, sul dispositivo che si ha in mano; un codice che arriva dopo aver cliccato un link in un’e-mail o in una chat è la truffa stessa.
  2. Diffidare di qualsiasi pagina che, subito dopo il clic su un link, spinge verso «accedi su un altro dispositivo» o «continua con Microsoft/Google», soprattutto se il link arriva da un’e-mail non richiesta su fatture, firma di documenti o scadenza della password.
  3. Rallentare quando si avverte urgenza: i modelli di EvilTokens facevano leva su scadenze come una password in scadenza, un contratto da firmare o un pagamento arretrato.
  4. Controllare periodicamente le sessioni e i dispositivi attivi nelle impostazioni degli account Microsoft, Google o Apple, e disconnettere tutto ciò che non si riconosce.
  5. Dove disponibile, usare una chiave di sicurezza hardware al posto di un codice o di un’approvazione tramite app, perché verifica l’indirizzo effettivo del sito anziché un codice copiato a mano.

Rilevanza per FireAI

Il device-code phishing non consiste principalmente in un’app malevola che si connette da un Mac. Avviene tramite azioni compiute dalla persona stessa su una pagina di accesso Microsoft o Google autentica, e il furto dell’account si svolge sui server di quell’azienda, non sulla macchina in uso. FireAI non può vedere ciò che accade all’interno dei sistemi di identità di Microsoft o Google, non può stabilire che un codice sia stato carpito anziché legittimo e non può revocare una sessione o un token rubati su un account; questa parte spetta soltanto alle impostazioni di sicurezza del fornitore dell’account e all’attenzione della persona.

FireAI può comunque aiutare, in misura modesta: le sue liste di threat intelligence possono bloccare un dominio di phishing noto raggiunto tramite un link, e Analizza o la Mappa del mondo possono aiutare a notare un browser che raggiunge all’improvviso un server sconosciuto. È un livello aggiuntivo utile, non la soluzione; la vera difesa contro questa truffa è rifiutarsi di inserire un codice che non si è richiesto.

Limiti

Le informazioni sulle date degli arresti variano: la copertura legata a Microsoft colloca gli arresti di Londra tra l’11 e il 18 settembre, quindi la data esatta non è confermata [2]. Le circa 12.000 caselle compromesse sono tutte legate ad attacchi di EvilTokens contro account Microsoft; nessuna delle fonti documenta un caso confermato di device-code phishing contro un account Apple o Google tramite questo specifico servizio, quindi qui quel rischio è descritto come una caratteristica della tecnica in generale, non come qualcosa di cui lo smantellamento abbia trovato prove [1].

Prova FireAI, di HisnLabs gratis per 17 giorni.

Fonti

  1. Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing
  2. The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises
  3. TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud