NYHETER

Microsoft slår till mot EvilTokens – AI-drivet phishing-verktyg komprometterade 10 000 organisationer

Microsoft slår till mot EvilTokens – AI-drivet phishing-verktyg komprometterade 10 000 organisationer

Microsoft har slagit till mot EvilTokens, en AI-driven phishing-som-en-tjänst-plattform som sedan februari 2026 komprometterat mer än 12 000 e-postkonton hos över 10 000 organisationer världen över. Drabbade branscher inkluderar bygg, finans, fastighet, högre utbildning och sjukvård.

Hur fungerade EvilTokens?

EvilTokens var en färdigpaketerad cyberkriminalitetstjänst där betalande kunder fick tillgång till ett AI-drivet verktyg för enhetskodsattacker. Tekniken missbrukar Microsofts legitima enhetskodsflöde, som normalt används för att logga in på enheter utan tangentbord. Angriparen skickar en phishing-länk till offret, som uppmanas att ange en kod. När offret gör det fångar EvilTokens autentiseringstokens och ger angriparen full åtkomst till e-postkontot utan att behöva lösenordet.

Det som gjorde EvilTokens ovanligt effektivt var att AI-komponenten automatiserade stora delar av attackflödet, sänkte tröskeln för vem som kunde utföra sofistikerade intrång och möjliggjorde storskaliga kampanjer mot tusentals organisationer samtidigt.

Så slog Microsoft till

Microsoft agerade via rättsliga processer och beslagtog 50 webbplatser och 150 domäner kopplade till plattformens infrastruktur. Insatsen genomfördes i samarbete med branschpartners. Storbritanniens Metropolitan Police arresterade två män misstänkta för brott kopplade till tjänsten.

Vad bör din organisation göra?

  • Granska loggar för ovanliga enhetskodsflöden i Microsoft 365 och Azure AD.
  • Begränsa eller blockera enhetskodsautentisering om det inte krävs för verksamheten via villkorsstyrd åtkomst.
  • Aktivera phishing-resistent MFA, exempelvis FIDO2-nycklar eller certifikatbaserad autentisering, som inte kan kringgås av tokenkapning.
  • Utbilda medarbetare om att aldrig ange enhetsautentiseringskoder de inte själva initierat.

EvilTokens-fallet illustrerar hur snabbt AI sänker ribban för organiserad cyberbrottslighet. Plattformen lanserades i februari 2026 och hade orsakat skada i tiotusentals organisationer inom månader. Phishing-as-a-service är inte nytt, men AI-acceleration gör att framtida tjänster av denna typ kan slå ännu bredare och snabbare.