# Microsoft stenger EvilTokens, en tjeneste for enhetskode-phishing knyttet til rundt 12 000 innbokser

> Microsoft og partnere stengte EvilTokens, et phishing-sett knyttet til rundt 12 000 kaprede innbokser. Slik stjeler enhetskode-phishing en konto uten passord.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/no/news/device-code-phishing-eviltokens

Microsofts Digital Crimes Unit har, i samarbeid med Coinbase, Cloudflare, OpenAI og andre partnere, stengt EvilTokens, en abonnementstjeneste for phishing som ifølge Microsoft kompromitterte mer enn 12 000 e-postinnbokser i over 10 000 organisasjoner verden over [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Tjenesten ble solgt på Telegram for 1 500 dollar i forskudd pluss 500 dollar i måneden og bygde på enhetskode-phishing, en teknikk som stjeler en fungerende, pålogget økt i stedet for et passord, og som også kan rettes mot Apple- og Google-kontoer [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

## Bakgrunn

Microsoft forklarer at teknikken misbruker en legitim påloggingsmetode kalt OAuth-enhetskodeflyten, laget for enheter uten tastatur eller egentlig nettleser, som en smart-TV eller en kontorskriver: enheten viser en kort kode og en nettadresse, en person skriver inn koden på telefonen eller den bærbare datamaskinen, og enheten logges på uten at noe passord noen gang skrives inn på den [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

## Funn

Angripere snur den samme flyten mot folk. Microsofts gjennomgang beskriver en phishing-side som i det stille ber Microsofts egen identitetstjeneste om en ny, ekte enhetskode i det øyeblikket siden åpnes, og viser koden ved siden av en knapp merket «Continue with Microsoft» [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Når koden skrives inn på den ekte påloggingssiden på microsoft.com, slik angriperens side instruerer, godkjennes angriperens enhet og ikke offerets. Angriperens programvare sjekker med noen sekunders mellomrom i opptil 15 minutter om dette har skjedd, og EvilTokens kopierte koden rett til utklippstavlen for å gjøre det raskere [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Etter godkjenningen får angriperen en gyldig, pålogget økt, uten at noe passord er stjålet og uten at noen programvare er installert, og flerfaktorautentisering omgås fordi en ekte enhetskode, sett fra kontoens side, ble godkjent på legitimt vis [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

EvilTokens dukket først opp i februar 2026 og vokste ifølge Microsoft til en av de mest brukte plattformene for phishing som tjeneste, med 44 maler for phishing-e-poster og -sider, automatisert infrastruktur på tjenester som Vercel og Cloudflare Workers og en Telegram-bot for kundestøtte; Microsoft følger operatøren under navnet Storm-2992 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Når en postkasse var kompromittert, gikk tjenestens KI-funksjoner ifølge Microsoft gjennom den stjålne innboksen, plukket ut meldinger om betalinger, kartla hvem som rapporterte til hvem og skrev utkast til oppfølgingsmeldinger som utga seg for å være en betrodd kontakt for å få gjennom en svindelbetaling, meldte The Hacker News [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html).

På grunnlag av en rettskjennelse fra den amerikanske distriktsdomstolen for Eastern District of Virginia sier Microsoft at selskapet beslagla rundt 50 nettsteder knyttet til tjenesten og satte over 150 til ut av drift, i samarbeid med Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, Shadowserver Foundation og Health-ISAC [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Coinbase sporet omtrent 1,1 millioner dollar i kryptovalutabetalinger til tjenesten fordelt på mer enn 1 000 innskudd, og Metropolitan Police i London pågrep to menn på 32 og 38 år i forbindelse med driften av nettstedet [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). TechSpot tilføyer at ofrene var konsentrert i USA, Canada, Storbritannia, Australia, India og Frankrike, og at distributører, byggefirmaer, banker, universiteter og sykehus ble særlig hardt rammet [[3]](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html).

## Hva dette betyr for Mac-brukere

Direkte eksponering gjelder alle som bruker en Microsoft-konto, i jobben eller privat, og som har møtt en av disse phishing-sidene, mest sannsynlig via en e-post om et dokument som skal signeres, et passord som utløper, eller et forretningsforslag. Teknikken i seg selv er ikke særegen for Microsoft: Google, Apple og andre tjenester har sin egen variant av pålogging ved å skrive inn en kode på en annen enhet, og det samme sosiale manipulasjonsgrepet virker mot dem alle. Å bruke en Mac gir ingen beskyttelse her, fordi angrepet retter seg mot en konto i skyen og ikke mot selve datamaskinen.

> Se hva appene og nettleseren på en Mac faktisk kobler seg til akkurat nå. Test FireAI gratis i 17 dager og se hver tilkobling, app for app. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Anbefalinger

1. Skriv aldri inn en påloggingskode med mindre du selv startet påloggingen, øyeblikk før, på enheten du holder; en kode som dukker opp etter et klikk på en lenke i en e-post eller chat, er selve svindelen.
2. Vær skeptisk til enhver side som presser på for «logg på en annen enhet» eller «fortsett med Microsoft/Google» rett etter et klikk på en lenke, særlig fra en uoppfordret e-post om fakturaer, dokumentsignering eller utløpende passord.
3. Senk tempoet når noe haster: malene til EvilTokens spilte på frister som et passord som utløper, en kontrakt som skal signeres, eller en forfalt betaling.
4. Sjekk jevnlig aktive økter og enheter i kontoinnstillingene hos Microsoft, Google eller Apple, og logg ut alt du ikke kjenner igjen.
5. Bruk en fysisk sikkerhetsnøkkel der det tilbys, i stedet for en kode eller godkjenning i en app, siden den sjekker den faktiske nettadressen og ikke en kode som er kopiert for hånd.

## Relevans for FireAI

Enhetskode-phishing handler i hovedsak ikke om en ondsinnet app som kobler seg til fra en Mac. Det skjer gjennom en persons egne handlinger på en ekte, legitim påloggingsside hos Microsoft eller Google, og selve kontokapringen skjer på selskapets servere, ikke på maskinen som brukes. FireAI kan ikke se hva som skjer inne i identitetssystemene til Microsoft eller Google, kan ikke avgjøre om en kode ble fisket fram eller er legitim, og kan ikke trekke tilbake en stjålet økt eller token på en konto; bare kontoleverandørens egne sikkerhetsinnstillinger og personens egen årvåkenhet kan ta seg av den delen.

Der FireAI likevel kan hjelpe, i beskjeden grad: [trussellistene](https://hisnlabs.com/no/docs/threat-intelligence-feeds) kan blokkere et kjent phishing-domene hvis det nås via en lenke, og [Undersøk en tilkobling](https://hisnlabs.com/no/docs/investigate-a-connection) eller [verdenskartet](https://hisnlabs.com/no/docs/world-map) kan hjelpe med å legge merke til at en nettleser plutselig kontakter en ukjent server. Det er et nyttig ekstra lag, ikke løsningen; det egentlige forsvaret mot denne svindelen er å nekte å skrive inn en kode du ikke selv ba om.

> Mens kontosikkerheten strammes inn, er det verdt å se hva som i det stille kommuniserer med internett på en Mac: prøv FireAI gratis i 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Begrensninger

Opplysningene om datoen for pågripelsene varierer: dekning knyttet til Microsoft plasserer pågripelsene i London mellom 11. og 18. september, så den nøyaktige datoen er ikke bekreftet [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). De rundt 12 000 kompromitterte innboksene er alle knyttet til EvilTokens-angrep mot Microsoft-kontoer spesifikt; ingen av kildene dokumenterer et bekreftet tilfelle av enhetskode-phishing mot en Apple- eller Google-konto gjennom akkurat denne tjenesten, så den risikoen beskrives her som en egenskap ved teknikken generelt, ikke som noe denne nedstengningen fant bevis for [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

Prøv [FireAI, av HisnLabs](https://hisnlabs.com/no/download) gratis i 17 dager.

## Sources

- [Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)
- [The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)
- [TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html)
