Teknik · Nyhet
EvilTokens gjorde phishing till en tjänst – Microsoft slog ut infrastrukturen
Microsoft säger att tjänsten använde AI från första intrånget till förberedelser för bedrägerier. Över 12 000 inkorgar ska ha komprometterats innan infrastrukturen togs ned.
Summering
- Microsoft säger att EvilTokens stördes genom en domstolsstödd insats den 22 september 2026.
- Microsoft uppger att mer än 12 000 inkorgar hos över 10 000 organisationer komprometterades.
- Tjänsten använde device-code phishing och AI för att analysera inkorgar och förbereda riktade bedrägerier.
- Microsoft säger att 50 webbplatser togs över och att mer än 150 ytterligare domäner stängdes av.

Phishing med abonnemang
EvilTokens var inte bara en samling mallar för bluffmejl. Microsoft beskriver en färdig tjänst som hjälpte kriminella att ta sig in i e-postkonton, sortera informationen i inkorgarna och hitta relationer som kunde utnyttjas i ett bedrägeri. Det är en viktig förändring i skalan. Angriparen behövde inte göra hela analysen manuellt. Verktyget försökte paketera en rad olika uppgifter – identitetsangrepp, social manipulation och förberedelser för ekonomiskt bedrägeri – i samma abonnemang.
AI:n skrev inte bara bättre mejl
Microsofts tekniska genomgång beskriver hur EvilTokens kunde använda AI för att läsa igenom komprometterade inkorgar, hitta betalningsdiskussioner och identifiera personer med rätt att godkänna pengar eller information. Det handlade alltså om mer än att putsa språket i ett phishingmejl. Tjänsten kunde hjälpa angriparen att välja vem som skulle imiteras och vilken relation som skulle utnyttjas. Det är därför Microsoft kallar fallet ett tidigt exempel på en end-to-end AI-aktiverad brottstjänst. Samtidigt är det viktigt att inte göra verktyget mystiskt: det automatiserade gamla brottsliga metoder, men gav dem mer tempo och skala.
En legitim inloggning blev fällan
EvilTokens missbrukade device-code-flödet, en legitim inloggningsmetod för bland annat tv-apparater, skrivare och andra enheter som inte har ett vanligt tangentbord. Offret lurades att ange en kod i Microsofts riktiga inloggningsmiljö och kunde därmed ge angriparen en session utan att lösenordet behövde avslöjas. Miras viktiga brasklapp är att flerfaktorsinloggning inte automatiskt skyddar mot varje sorts identitetsangrepp. Det betyder inte att MFA är meningslöst. Det betyder att organisationer måste kontrollera vilken app, enhet och inloggningsbegäran användaren faktiskt godkänner.
12 000 inkorgar och en pågående utredning
Microsoft uppger att EvilTokens kopplats till över 12 000 komprometterade inkorgar hos mer än 10 000 organisationer. Företaget säger också att 50 webbplatser togs över och att över 150 andra domäner stängdes av. Två män har gripits i Storbritannien och har släppts mot borgen medan utredningen fortsätter. Siffrorna kommer från Microsofts egna utredningar och ska därför läsas som företagets aktuella uppskattning, inte som en slutlig domstolsfastställd skadebild. Det ändrar inte den centrala bilden: infrastrukturen stördes, men metoden kan kopieras av andra.
Fokus måste flyttas från verktyget
Det är tydligt att EvilTokens är mindre intressant som skräcknamn än som arbetsbeskrivning. När stulna konton, AI-analys och betalningsbedrägerier kopplas ihop blir inkorgen en karta över organisationen – inte bara en plats där nya meddelanden ligger. Det mest konkreta motmedlet är fortfarande ganska osexigt: begränsa device-code-inloggning där den inte behövs, bevaka ovanliga sessioner och kontrollera betalningsändringar i en annan kanal. AI gjorde angreppet snabbare. Det gör inte grundläggande identitetskontroll mindre viktig.