Microsoft heeft aangekondigd de EvilTokens device-code phishingservice te hebben uitgezet. Volgens het bedrijf misbruikte de dienst een aanvalsketen waarin kunstmatige intelligentie (AI) op meerdere momenten werd ingezet—van het analyseren van inboxen tot het ondersteunen van fraude. De actie werd uitgevoerd met toestemming van de Amerikaanse rechtbank in het oosten van Virginia.
De verstoring kwam niet alleen vanuit één partij. Microsoft werkte samen met onder meer Health-ISAC, Cloudflare en Coinbase, daarnaast waren ook OpenAI, Railway, SpyCloud, The Shadowserver Foundation en TRM Labs betrokken. Parallel daaraan arresteerde de Metropolitan Police Service twee mannen in verband met de commerciële exploitatie van de dienst.
Wat is device-code phishing volgens Microsoft?
In plaats van een klassieke aanmeldpagina met een gestolen wachtwoord, draait device-code phishing om het misleiden van slachtoffers tijdens het verificatieproces. Het slachtoffer ziet een device code—een code die bedoeld is voor het koppelen of autoriseren van een apparaat of sessie. Vervolgens wordt die code ingevuld op een legitieme verificatiepagina.
Het cruciale punt: de code wordt gebruikt om toegangstokens te verkrijgen voor een kwaadwillende klant. Daardoor kan de aanvaller zich voordoen als de gebruiker, zonder dat de echte inloggegevens direct worden buitgemaakt. Microsoft stelt dat de toegang zelfs kan blijven bestaan na een wachtwoordreset, als sessies en tokens niet ook worden ingetrokken.
EvilTokens als PhaaS-platform met AI-ondersteuning
EvilTokens werd door onderzoekers eerder beschreven als een “phishing-as-a-service” (PhaaS) platform. Dat betekent dat cybercriminelen niet alles zelf hoeven te bouwen: ze kunnen een dienst afnemen die hun helpt bij het uitvoeren van aanvallen. Volgens Microsoft was EvilTokens gebouwd als een krachtige cybercrime-toolkit die AI gebruikte om de aanval efficiënter te maken.
Ook rapporten van andere partijen schetsen hoe de service praktisch werd aangeboden, onder meer via Telegram. Klanten kregen phishingtemplates en AI-onderdelen die het werk rond business email compromise (BEC) zouden automatiseren. Denk daarbij aan het analyseren van verzamelde e-mails, het vinden van financieel relevante conversaties en het opstellen van berichten die passen bij de situatie.
Van inboxanalyse tot fraude: hoe de aanvalsteam werkt
Microsoft beschrijft EvilTokens als een samengebrachte oplossing waarin accounttoegang, analyse van de mailbox en voorbereidingen voor fraude samenkomen. Het platform bevatte volgens het bedrijf een chatbot-achtige component die inboxen kon “doorlezen” en vervolgens kon helpen bepalen welke relaties en autorisaties waarschijnlijk waardevol zijn voor fraude.
In de praktijk draait dat om het identificeren van onder andere:
- vertrouwde contacten (zodat berichten geloofwaardig lijken);
- betaalautorisaties en rollen in de organisatie;
- mogelijkheden voor gerichte fraude met e-mail als leveringskanaal.
Daarbovenop kon de dienst volgens de beschreven informatie ook fraudestrategieën aanbevelen en helpen met het formuleren van berichten die contactpersonen imiteren.
Misbruik van tokens: exfiltratie en blijvende toegang
Een belangrijk onderdeel van de aanpak was het misbruiken van gestolen tokens. Met die tokens konden aanvallers e-maildata exfiltreren en persistentie opbouwen. Microsoft noemt daarbij het inzetten van kwaadaardige inboxregels die communicatie verbergen, zodat slachtoffers minder snel doorhebben dat er iets mis is.
Daarnaast kan een aanvaller volgens de beschrijving ook nieuwe apparaten registreren voor toegang tot de inbox van het slachtoffer. Daarmee ontstaat een alternatieve route om op lange termijn controle te houden, zelfs wanneer de eerste toegang vermindert.
Hoe het slachtoffer wordt verleid tot het invoeren van een code
De “lure” die EvilTokens gebruikte werd doorgaans geleverd via phishingaanvallen. In plaats van direct credentials te vragen, toont de opzet een device code voor de dienst die de aanvaller wil benaderen. Het slachtoffer wordt vervolgens gevraagd om de code in te voeren op een echte verificatie-URL, zoals microsoft.com/devicelogin.
Microsoft schetst het scenario als volgt: nadat de code is ingevoerd, verstrekt de autorisatieserver toegangstokens (inclusief access en refresh tokens) aan de client van de aanvaller. Met die geauthenticeerde sessie kan de aanvaller bijvoorbeeld nieuwe apparaten toevoegen, inboxregels maken of gevoelige e-mailinhoud ophalen.
Omzeilen van beveiliging via een slimme leveringsketen
Een opvallend kenmerk van de beschreven werkwijze is dat er ook een meertraps leveringsproces werd gebruikt om traditionele beveiligingslagen te ontwijken. Microsoft noemt hierbij nepcontroles zoals valse CAPTCHA-afhandeling en redirection chains.
Die stappen maakten volgens de beschrijving gebruik van hoogwaardige, “serverless” infrastructuur die lijkt op normaal cloudverkeer. Namen die in het verhaal terugkomen zijn onder andere Vercel, Cloudflare Workers en AWS Lambda. Het gevolg: aanvallen zouden beter kunnen doorlopen zonder dat domeinbloklijsten meteen worden getriggerd.
Impact: duizenden inboxen en brede geografische spreiding
Microsoft koppelt EvilTokens aan meer dan 12.000 gecompromitteerde e-mailinboxen verspreid over 10.000+ organisaties wereldwijd. De hoogste concentraties werden gezien in onder meer de Verenigde Staten, Canada, het Verenigd Koninkrijk, Australië, India en Frankrijk.
Doelwitten zouden volgens Microsoft onder andere te vinden zijn in sectoren als groothandelsdistributie, de bouw, financiële dienstverlening, vastgoed, hoger onderwijs en gezondheidszorg.
In de verstoringsactie werden volgens het bedrijf 50 websites in beslag genomen en 150+ domeinen uitgeschakeld die gekoppeld waren aan de ondersteunende infrastructuur.
Wie betaalde voor EvilTokens en welke varianten werden aangeboden?
Onderzoekers en partners gaven inzicht in de commerciële opzet van de dienst. TRM Labs stelde dat er meerdere producten werden aangeboden, bijvoorbeeld:
- EvilTokens B2B sender voor $600;
- EvilTokens Office 365 capture link voor $1500;
- EvilTokens SMTP sender voor $1000.
De “Office 365 capture link” werd in een vervolgrapport gelinkt aan de device-code phishingkit. Daarnaast werden abonnementskosten genoemd voor doorlopende toegang en voor licenties rond beheer en koppeling van de phishingfunctionaliteit.
AI als versneller van BEC: minder expertise nodig
Een terugkerend thema is dat EvilTokens AI gebruikte om taken te automatiseren die normaal meer handvaardigheid of expertise vereisen. SpyCloud beschreef dat de dienst mailboxen in meer dan twintig talen kon lezen om geschikte gesprekken te vinden om te kapen. Vervolgens zou de dienst helpen met het opstellen van de opvolgende imitatieberichten.
Met andere woorden: de hardere delen van BEC—analyse, selectie en het genereren van gerichte inhoud—werden samengebracht in een betaalde interface. Dat verlaagt de drempel voor aanvallers die minder ervaring hebben.
Waarom deze verstoring belangrijk is
Microsoft positioneert de actie als een stap om een schaalbare vorm van device-code phishing te beëindigen. Het bedrijf benadrukt dat EvilTokens meer was dan losse phishing: het combineerde accountcompromis met mailboxanalyse, doelkeuze en voorbereiding voor financiële misleiding in één dienst.
Ook benadrukt Microsoft dat de aanval “normaal” kan ogen voor slachtoffers, omdat de verificatiepagina legitiem is. De misleiding zit in het feit dat de code wordt ingevoerd in een context die door de aanvaller is gestuurd, waardoor tokens voor de aanvaller worden verkregen.
Praktische aandachtspunten voor organisaties
Als je in jouw omgeving e-mailtoegang en identity-processen beheert, zijn er een paar concrete lessen te trekken uit de beschreven aanval. Niet elk detail is universeel toepasbaar, maar de kern van de dreiging is duidelijk: let extra scherp op device-code flows en token-persistentie.
- Beperk aanvalsvlakken rondom autorisatie: controleer waar device-autorisatie kan plaatsvinden en welke gebruikersrollen toegang hebben.
- Herzie incidentrespons bij accountcompromis: houd er rekening mee dat het intrekken van sessies en tokens nodig kan zijn, niet alleen het resetten van wachtwoorden.
- Train op phishing rond verificatiecodes: wijs medewerkers erop dat een device code geen “standaard” inboxbericht is en dat onbekende verzoeken serieus moeten worden nagekeken.
Wil je verder inzoomen op de manier waarop aanvallen zicht krijgen op identity- en telemetriebehoeften binnen security teams? Dan kan ook dit artikel relevant zijn: SOC zicht op DORA-aanvallen: kan dat echt?
Conclusie
Met de verstoring van EvilTokens zet Microsoft een concreet punt achter een dienst die device-code phishing combineerde met AI-ondersteuning. De beschreven aanpak leidde tot duizenden gecompromitteerde inboxen en maakte grootschalige BEC en fraudepreparatie eenvoudiger door analyse en berichtvorming te automatiseren.
Voor organisaties is de belangrijkste takeaway dat beveiliging rond authenticatie en token-toegang verder moet gaan dan alleen wachtwoorden. Wie ook sessies en tokens tijdig kan intrekken én medewerkers goed traint op phishing rond verificatiecodes, verkleint de kans dat dezelfde aanvalsketen opnieuw voet aan de grond krijgt.
Extra: Als je kijkt naar de bredere context van commerciële phishingplatforms en hun evolutie, zijn ook inzichten rond oplichting via digitale identiteiten waardevol. Mogelijk vind je daarom vergelijkbare achtergrond in recente berichtgeving over moderne aanvalsketens, zoals Claude Opus 5 en accountovername via ketenfouten.
Bron: https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html
