A Microsoft revelou que a plataforma de phishing como serviço EvilTokens se tornou, desde seu surgimento em fevereiro de 2026, uma das plataformas de phishing mais utilizadas, depois de fornecer aos invasores modelos prontos, uma infraestrutura operacional automatizada e recursos de inteligência artificial para personalizar mensagens e analisar caixas de correio comprometidas. Segundo a empresa, as campanhas associadas à plataforma resultaram no comprometimento de mais de 12 mil caixas de correio em mais de 10 mil organizações ao redor do mundo.
A Microsoft afirmou que sua Unidade de Crimes Digitais (DCU), em colaboração com parceiros, coordenou uma operação para desativar a infraestrutura e as operações usadas para executar o EvilTokens. A Microsoft Threat Intelligence rastreia a entidade desenvolvedora e responsável pelo suporte da plataforma sob o nome Storm-2992.
Como o EvilTokens explorou os tokens de dispositivo?
A plataforma baseava-se principalmente no uso indevido do fluxo de autenticação por código de dispositivo, um fluxo OAuth legítimo projetado para dispositivos com interface limitada, como smart TVs, impressoras, dispositivos Teams e sistemas de conferência. Esse fluxo exibe um código curto que o usuário digita em um navegador em outro dispositivo para concluir o login.
No cenário de phishing, o invasor inicia a solicitação de autenticação em vez do dispositivo legítimo e, em seguida, exibe o código ao usuário por meio de uma mensagem enganosa. Quando o usuário digita o código no portal oficial da Microsoft, ele concede autorização à sessão do invasor sem revelar a senha. Se o usuário já tiver feito login, pode ser suficiente inserir o código e confirmar a solicitação para concluir a autenticação.
Depois de obter os tokens, os invasores podem acessar o e-mail, criar regras na caixa de entrada que ocultam mensagens, adicionar novos dispositivos para manter o acesso, além de usar o Microsoft Graph para mapear a estrutura organizacional e as permissões. Em alguns casos, a criação de novos dispositivos foi registrada dez minutos após o comprometimento, enquanto as operações de extração de e-mails ou criação de regras maliciosas eram adiadas por horas para reduzir as chances de detecção.
Uma plataforma automatizada para phishing e fraude comercial
A Storm-2992 vendia o EvilTokens por meio de canais do Telegram por 1.500 dólares na compra inicial e 500 dólares mensais para continuar o acesso ao pacote e ao painel de controle, com taxas adicionais para algumas ferramentas. O painel permite escolher o método de implantação, os modelos, o idioma da página, a forma de exibição do código, o CAPTCHA, o modo de inteligência artificial e o rastreamento das vítimas e dos tokens roubados.
A plataforma incluía 44 temas para mensagens e páginas falsas, abrangendo faturas e solicitações de propostas até compartilhamento de arquivos, serviços de assinatura de documentos e notificações de expiração de senhas. Os invasores também usavam um assistente inteligente para redigir mensagens compatíveis com a função da vítima e, em seguida, examinavam as caixas de correio para encontrar usuários em funções financeiras, executivas e administrativas, além de dados como transferências bancárias, faturas e correspondências executivas.
Para escapar dos gateways de e-mail e das ferramentas de verificação, as campanhas dependiam de links de imagens, múltiplos redirecionamentos em etapas e anexos HTML e PDF, além de serviços e infraestruturas de nuvem legítimos, como Vercel, Cloudflare Workers e AWS Lambda. Em uma campanha observada pela Microsoft durante abril de 2026, os invasores criaram milhares de nós de polling de curta duração para executar lógica dinâmica de back-end e contornar a detecção baseada em assinaturas.
O que importa para as equipes de defesa?
A Microsoft recomenda bloquear o fluxo de código de dispositivo sempre que possível ou restringi-lo nas políticas de Conditional Access às contas e aos dispositivos que realmente precisam dele. Também recomenda usar métodos de autenticação resistentes a phishing, como chaves FIDO ou chaves de acesso por meio do Microsoft Authenticator, ativar políticas antiphishing e o Safe Links e monitorar a criação de regras suspeitas nas caixas de correio e logins de alto risco.
Quando houver suspeita de roubo de um token, a empresa indica a necessidade de desabilitar o dispositivo e revogar os tokens de atualização e as sessões, observando que a revogação apenas dos tokens de atualização pode deixar os tokens de acesso atuais ativos por até uma hora. Por isso, desabilitar temporariamente a conta pode ser necessário para a contenção imediata, apesar de seu possível impacto operacional.
Por que esta notícia é importante?
A importância do EvilTokens não está em uma tecnologia de phishing totalmente nova, mas na transformação do uso indevido de um fluxo existente em um serviço comercial escalável, que combina personalização por inteligência artificial, automação, roubo de tokens e movimentação após o comprometimento. Isso demonstra que ativar a autenticação multifator não elimina os riscos do phishing baseado em autorização, pois o invasor pode visar a própria sessão de autenticação. As recomendações apresentadas na fonte continuam relacionadas ao ambiente do Microsoft Entra e do Defender, e a operação de desativação não significa automaticamente o desaparecimento de todas as campanhas ou infraestruturas semelhantes.