A Microsoft desmantelou a plataforma EvilTokens, um esquema de phishing automatizado que usava IA para comprometer mais de 12 mil caixas de correio do Microsoft 365 em mais de 10 mil organizações mundialmente. O caso expõe como criminosos transformaram ataques sofisticados em um serviço por assinatura acessível — e alerta que defesas contra phishing de código de dispositivo precisam passar de “boa prática” para padrão obrigatório agora mesmo.
EvilTokens operou desde fevereiro de 2026 como uma plataforma centralizada de fraude. Criminosos assinavam por uma taxa inicial de R$ 7.500 e pagavam R$ 2.500 mensais para acessar um dashboard e um chatbot que automatizava todo o ciclo de ataque: comprometer contas, analisar caixas de correio, selecionar vítimas e preparar golpes. O serviço era anunciado em canais do Telegram como uma solução pronta para quem não tinha experiência em ataques de identidade, sistemas em nuvem ou engenharia social.
Como EvilTokens abusava do fluxo de autenticação da Microsoft
O ataque explorava a funo de autenticação de código de dispositivo do OAuth 2.0 da Microsoft. Vítimas recebiam phishing mensagens com um link que as levava a uma página fraudulenta mostrando um código de autenticação curto e de vida limitada. O criminoso as convencia a inserir esse código na página oficial de login da Microsoft — aparentemente inofensivo, já que ninguém inseria senha.
Na prática, porém, a vítima estava autorizando o acesso do criminoso à sua conta. A plataforma capturava o token de sessão válido, fornecendo acesso persistente sem nunca tocar na senha. Diferente dos ataques tradicionais, os tokens roubados mantinham o acesso mesmo após mudanças de senha, porque a autenticação já havia sido legitimamente aprovada pela vítima.
O papel da IA na escalabilidade do crime
Assim que ganhava acesso a uma caixa de correio, o chatbot alimentado por IA lia e analisava o conteúdo em minutos. Identificava automaticamente quem controlava pagamentos, quais relacionamentos comerciais tinham confiança estabelecida e quais faturas ou transações ofereciam oportunidades para fraude. Depois disso, a IA sugeria quem imitar e ajudava a redigir mensagens fraudulentas baseadas em conversas comerciais reais — transformando o golpe de negócio para negócio em algo altamente direcionado e convincente.
Jason Rivera, analista de segurança global na SimSpace e ex-oficial de inteligência de ameaças do Exército dos EUA, sintetizou o problema: a plataforma combinava “reconhecimento automatizado de permissões organizacionais, monitoramento de caixa para manter acesso, e busca de novas oportunidades — tudo orquestrado por IA em tempo real”. O que antes exigia experts em múltiplos domínios agora estava ao alcance de qualquer criminoso com dinheiro de assinatura.
Alcance e impacto financeiro
As vítimas abrangiam distribuição por atacado, construção, serviços financeiros, imóveis, educação superior e saúde. Organizações na América do Norte, Reino Unido, França, Índia e Austrália foram alvo. A criptomoeda Coinbase rastreou aproximadamente R$ 5,5 milhões em receita dos criminosos — originária de mais de 700 endereços distintos ligados à operação EvilTokens.
O tamanho dessa cifra revela que o modelo de assinatura funcionava: criminosos estavam ganhando dinheiro suficiente para justificar investimento em infraestrutura sofisticada.
Como a Microsoft derrubou a plataforma
A Microsoft obteve uma ordem de corte federal dos EUA e derrubou 50 websites e mais de 150 domínios associados, coordenando a ação com parceiros industriais e agências de aplicação da lei. A polícia britânica prendeu dois homens (32 e 38 anos) suspeitos de rodar a tecnologia e infraestrutura por trás da operação — ambos foram liberados sob fiança pra mais investigações.
O detalhe crítico: os operadores cometeram um “erro clássico de infraestrutura”, segundo Omair Manzoor, fundador e diretor de ofensiva na ioSENTRIX. Os domínios eram centralizáveis e os pagamentos em cripto eram rastreáveis. Significa que operações futuras provavelmente serão mais distribuídas e anônimas — o que torna defesas preventivas ainda mais urgentes.
O que as organizações precisam fazer agora
Manzoor alertou que “scams mais sofisticados seguindo o mesmo padrão provavelmente vêm por aí”. Sua recomendação foi direta: “Organizações precisam assumir que toda caixa de correio comprometida será lida e explorada por IA em minutos, não em dias.”
As defesas contra phishing de código de dispositivo devem incluir:
- Políticas de acesso condicional restringindo o fluxo de código de dispositivo
- Tempos de vida do token reduzidos
- Alertas de autenticação anômala acionados automaticamente
Como o PratiqueTech já documentou em análises anteriores, essas práticas existem há tempos nas documentações de segurança. O problema é que muitas organizações ainda as tratam como “boa prática recomendada” em vez de linha de base obrigatória. EvilTokens mostra por que isso não é mais aceitável: a IA acelerou tanto o tempo entre compromisso e exploração que defesas manuais ou lentas não seguram mais.
Organizações que ainda não implementaram essas três camadas de proteção estão, na prática, contando com sorte para não ser alvo do próximo variant do EvilTokens ou cópia similar.
Se você precisa testar configurações de acesso ou validar políticas de segurança em ambientes Microsoft 365, ferramentas de teste de penetração e análise de tokens são essenciais. O verificador de IP e outras soluções de diagnóstico ajudam a mapear infraestrutura suspeita, mas nesse caso a defesa começa internamente — validando tokens, monitorando fluxos de autenticação e restringindo por padrão em vez de por exceção.
