Vai al contenuto
AI.info

The Pulse

Microsoft e Coinbase smantellano il servizio di phishing basato sull’IA EvilTokens

Coinbase afferma che un’operazione coordinata ha interrotto le attività di EvilTokens, una piattaforma di phishing-as-a-service che usava l’IA per analizzare caselle di posta compromesse e prendere di mira i pagamenti in criptovalute.

Microsoft e Coinbase smantellano il servizio di phishing basato sull’IA EvilTokens

AI.info Team ·

«Se sviluppate, vendete o acquistate strumenti per truffare gli utenti di criptovalute, vi troveremo.»

Leah Bressack, autrice di Coinbase

Microsoft e Coinbase hanno contribuito a smantellare EvilTokens, una piattaforma di phishing-as-a-service che usava l’intelligenza artificiale per trasformare account email compromessi in opportunità di frode pronte all’uso. Il 22 settembre 2026, Coinbase ha dichiarato che l’operazione ha portato al sequestro di 50 siti web, alla disattivazione di oltre 175 domini collegati e all’arresto dei presunti gestori da parte della Metropolitan Police nel Regno Unito.

L’operazione mostra come EvilTokens collegasse il furto di account, l’analisi delle caselle di posta e le frodi nei pagamenti in un unico servizio in abbonamento. Microsoft ha sostenuto una causa civile che ha portato al sequestro delle infrastrutture, mentre Coinbase ha seguito i pagamenti in criptovalute e segnalato alle forze dell’ordine i presunti gestori e clienti. Tra gli altri partecipanti figuravano Health-ISAC, Cloudflare, OpenAI, Railway, SpyCloud, The Shadowserver Foundation e TRM Labs.

EvilTokens trasformava l’accesso alle caselle di posta in un flusso operativo per le frodi

EvilTokens operava tramite bot di Telegram e vendeva l’accesso a strumenti per la compromissione della posta elettronica aziendale. Coinbase ha dichiarato che la piattaforma offriva raccolta di email, ricognizione, un’interfaccia webmail integrata, uso di token di accesso e automazione assistita dall’IA. Il gestore stava inoltre preparando l’espansione del servizio agli account Gmail e Okta quando gli investigatori lo hanno interrotto.

La piattaforma sfruttava il flusso di accesso con codice dispositivo di Microsoft. Le vittime ricevevano messaggi convincenti, generati dall’IA e presentati come fatture, documenti condivisi o notifiche di messaggi vocali, e venivano indirizzate a una pagina falsa di Microsoft o DocuSign che mostrava un codice di accesso. Veniva poi chiesto loro di inserire il codice sul sito legittimo di Microsoft, autorizzando la sessione di un aggressore e aggirando l’autenticazione a più fattori.

Una volta ottenuto l’accesso, gli aggressori potevano registrare dispositivi in Entra ID, creare regole della casella di posta pensate per nascondere gli avvisi ed eliminare le prove, e impersonare addetti alla contabilità, dirigenti o fornitori in conversazioni attive sui pagamenti. Coinbase ha dichiarato che i token di accesso rubati potevano rimanere validi anche dopo la reimpostazione delle password, consentendo ai criminali di mantenere l’accesso anche dopo che le vittime avevano modificato le proprie credenziali.

L’IA individuava le persone più propense ad approvare i pagamenti

La caratteristica distintiva di EvilTokens era un analista basato sull’IA, integrato nella casella di posta compromessa. Il sistema mappava i rapporti di fiducia, individuava chi controllava i pagamenti e segnalava le conversazioni in cui le frodi avevano maggiori probabilità di riuscire. Un’attività che richiedeva ore di revisione manuale della posta si trasformava così in un processo di selezione dei bersagli quasi istantaneo.

Gli aggressori potevano usare le informazioni ottenute per scegliere chi impersonare e in quale conversazione sui pagamenti inserirsi. La piattaforma generava anche messaggi di phishing modellati su documenti aziendali e comunicazioni aziendali di routine, consentendo ai criminali meno esperti di imitare le comunicazioni di dipendenti e fornitori reali.

Gli investigatori hanno trovato prove che alcune parti di EvilTokens fossero «programmate con il vibe coding», cioè che i criminali avessero usato strumenti di IA per sviluppare parti del servizio stesso. L’IA ha quindi assistito entrambi i lati dell’operazione: ha contribuito a creare gli strumenti criminali e ha aiutato i clienti a trasformare l’accesso alle caselle di posta rubate in frodi mirate.

Coinbase ha seguito 1,1 milioni di dollari attraverso indirizzi Tron

L’indagine di Coinbase ha seguito i pagamenti in criptovalute di EvilTokens sulla blockchain Tron. Tra ottobre 2025 e giugno 2026, la società ha tracciato ricavi della piattaforma per circa 1,1 milioni di dollari attraverso quattro indirizzi Tron.

L’analisi ha individuato oltre 1.000 depositi provenienti da più di 700 indirizzi distinti. Coinbase ha incrociato i dati sulle transazioni con i registri dei commercianti, le informazioni sui dispositivi e le ricerche su fonti aperte per attribuire il servizio ai presunti gestori. La società ha dichiarato che gli agenti della Metropolitan Police li hanno arrestati l’11 settembre 2026 e hanno sequestrato dispositivi digitali e altri oggetti da esaminare.

Coinbase ha inoltre indagato sugli acquirenti che avevano usato la sua piattaforma e segnalato i casi pertinenti alle forze dell’ordine. Tra le vittime delle frodi risultanti c’erano anche clienti della società, sebbene Coinbase abbia dichiarato che i propri account e le proprie credenziali non erano stati compromessi. Le vittime erano invece state manipolate, tramite account di posta elettronica aziendali compromessi, per inviare criptovalute a indirizzi controllati dai truffatori.

L’infrastruttura è fuori uso, ma la tecnica resta

Coinbase ha dichiarato che l’intervento ha messo fuori uso l’infrastruttura di EvilTokens, mentre le indagini penali proseguono nel Regno Unito e altrove. L’operazione offre inoltre ai difensori un chiaro elenco di segnali d’allarme: richieste inattese di autenticazione con codice dispositivo, registrazioni non autorizzate di dispositivi in Entra ID, regole nascoste nelle caselle di posta e modifiche ai pagamenti che compaiono all’interno di conversazioni email altrimenti legittime.

Le organizzazioni possono ridurre l’esposizione limitando l’autenticazione con codice dispositivo quando non è necessaria, verificando le registrazioni degli account e confermando le modifiche ai pagamenti tramite un numero di telefono già noto o un altro canale indipendente. Coinbase raccomanda un’autenticazione resistente al phishing, comprese le passkey e le chiavi di sicurezza hardware.

EvilTokens non ha inventato il phishing con codice dispositivo né la compromissione della posta elettronica aziendale. La sua importanza sta nell’aver combinato entrambi con l’analisi automatizzata delle caselle di posta e la selezione dei bersagli per i pagamenti in criptovalute. I domini sequestrati e i fondi tracciati mostrano la portata concreta di questa combinazione: 50 siti web messi fuori uso, oltre 175 domini aggiuntivi disattivati e circa 1,1 milioni di dollari ricostruiti attraverso quattro indirizzi Tron.

Fonte

Esplora

Altri articoli