In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Cos'è EvilTokens e perché è pericoloso

Microsoft Threat Intelligence ha pubblicato un'analisi dettagliata di EvilTokens, una piattaforma phishing-as-a-service (PhaaS) emersa a febbraio 2026 e diventata rapidamente uno degli strumenti più usati dai cybercriminali. Secondo il report, la piattaforma ha compromesso più di 12.000 caselle di posta in oltre 10.000 organizzazioni in tutto il mondo.

EvilTokens sfrutta il flusso di autenticazione device code, un meccanismo OAuth legittimo progettato per dispositivi con interfacce limitate come smart TV, stampanti e dispositivi Teams. L'attacco consiste nell'inserirsi nel processo di autenticazione: l'attaccante avvia il flusso e fornisce alla vittima un codice tramite un'esca di phishing. Quando l'utente inserisce il codice, autorizza inconsapevolmente la sessione dell'attaccante, che ottiene l'accesso all'account senza rubare le credenziali.

  • Piattaforma PhaaS con capacità AI per personalizzare le esche e analizzare le caselle compromesse
  • Oltre 12.000 caselle di posta compromesse in più di 10.000 organizzazioni
  • Sfrutta il flusso device code per aggirare l'MFA
  • Attribuita al threat actor Storm-2992

Come funziona la catena d'attacco

La catena d'attacco inizia con un'email di phishing che utilizza uno dei 44 temi disponibili, come fatture, richieste di proposte o file condivisi. Le email contengono URL malevoli, allegati PDF e file HTML. Quando la vittima clicca, viene reindirizzata a una pagina web che esegue uno script in background: questo script interagisce con il provider di identità Microsoft in tempo reale per generare un codice device code valido.

Il codice viene mostrato all'utente con un pulsante 'Copia codice' e un link al portale legittimo microsoft.com/devicelogin. Lo script entra quindi in uno stato di polling, controllando ogni 3-5 secondi se l'utente ha completato l'autenticazione. Se l'utente ha già una sessione attiva, basta incollare il codice e confermare per autenticare la sessione dell'attaccante.

Dopo la compromissione, gli attaccanti possono registrare nuovi dispositivi per generare un Primary Refresh Token (PRT) e mantenere l'accesso a lungo termine. In alcuni casi, entro 10 minuti dalla violazione, hanno creato regole di posta malevole per nascondere le comunicazioni o esfiltrato dati sensibili.

  • 44 temi di phishing disponibili, tra cui fatture, RFP e file condivisi
  • Script di polling che monitora la finestra di 15 minuti del device code
  • Possibile registrazione di nuovi dispositivi per la persistenza tramite PRT
  • Creazione di regole di posta malevole per occultare le comunicazioni

L'infrastruttura e il modello di business

EvilTokens viene venduto a 1.500 dollari per l'acquisto iniziale, con un abbonamento mensile di 500 dollari per l'accesso continuo al kit e al pannello di controllo. La piattaforma offre anche prodotti aggiuntivi come Antibot redirector, B2B Sender, Office 365 Capture Link e un SMTP Sender, ciascuno con costi separati per 30 giorni di accesso.

Il pannello di controllo permette di scegliere il metodo di distribuzione (Cloudflare Workers/Bunny o PHP Hosting) e di personalizzare vari aspetti della campagna, tra cui modalità di cattura, layout, lingua, CAPTCHA e modalità AI. Dopo la cattura dei token, gli abbonati hanno accesso completo all'account della vittima, con funzioni come rilevamento admin, auto-refresh dei token e scansione automatica delle caselle tramite alert su Telegram.

Microsoft ha collaborato con partner per interrompere l'infrastruttura utilizzata per operare il servizio, tramite la Digital Crimes Unit (DCU).

  • Prezzo: 1.500$ per l'acquisto iniziale, 500$ al mese per l'abbonamento
  • Prodotti aggiuntivi: Antibot redirector, B2B Sender, Office 365 Capture Link, SMTP Sender
  • Distribuzione su Cloudflare Workers/Bunny o PHP Hosting
  • Accesso completo all'account vittima, auto-refresh token, alert su Telegram

Come difendersi

Microsoft raccomanda di bloccare il flusso device code dove possibile. Se l'organizzazione utilizza dispositivi Teams che richiedono questo flusso, l'eccezione dovrebbe essere limitata agli account delle risorse dei dispositivi Teams specifici, escludendo la risorsa Device Registration Service dalla policy di Conditional Access.

La difesa richiede un approccio a strati che combini controlli tecnici e consapevolezza degli utenti. Microsoft fornisce anche query di rilevamento e caccia per Microsoft Defender XDR, oltre a indicazioni su come configurare regole di flusso di posta, protezioni anti-spoofing e connettori di terze parti per impedire che email di phishing raggiungano le caselle degli utenti.

  • Bloccare il flusso device code dove possibile
  • Limitare le eccezioni ai soli account dei dispositivi Teams
  • Configurare regole di flusso di posta e protezioni anti-spoofing
  • Utilizzare le query di rilevamento di Microsoft Defender XDR
FONTI CONSULTATEMicrosoft Security
#phishing#phishing-as-a-service#device code#bec#microsoft