EvilTokens movimentou US$ 1,1 milhão, diz Coinbase
A Microsoft e a Coinbase ajudaram a desarticular o EvilTokens, serviço de phishing com inteligência artificial ligado a mais de 12 mil caixas de e-mail comprometidas. Em poucos meses, a operação alcançou mais de 10 mil organizações em todo o mundo. O grupo atingiu empresas dos setores financeiro, imobiliário, de saúde e de construção. Além disso, o serviço automatizava etapas de fraudes contra contas corporativas.
As autoridades apreenderam 50 sites usados pelo grupo e desativaram mais de 150 domínios associados. Enquanto isso, a polícia britânica prendeu dois homens em 11 de setembro por suspeita de envolvimento nos crimes. Posteriormente, a polícia libertou ambos sob fiança condicional. As investigações sobre a operação continuam.
Serviço automatizava fraudes corporativas com IA
O EvilTokens transformou o comprometimento de e-mails corporativos em um serviço por assinatura vendido pelo Telegram. A Microsoft detalhou que os clientes pagavam uma taxa inicial de US$ 1.500. Depois, o serviço cobrava uma mensalidade recorrente de US$ 500. A plataforma reunia invasão de contas, acesso a mensagens, reconhecimento de alvos e preparação de golpes com IA.
O esquema explorava a autenticação por código de dispositivo da Microsoft. Esse recurso legítimo atende TVs inteligentes e equipamentos de videoconferência que não oferecem logins convencionais no navegador. Porém, os invasores iniciavam a autenticação e enviavam o código às vítimas por meio de e-mails falsos. Assim, induziam os alvos a concluir o processo em uma página legítima.
As mensagens imitavam faturas, arquivos compartilhados e outras comunicações empresariais rotineiras. Quando a vítima inseria o código, ela autorizava a sessão aberta no dispositivo do criminoso. A senha e o segundo fator permaneciam na infraestrutura legítima da Microsoft. Ainda assim, o invasor obtinha uma sessão autenticada dentro da caixa de e-mail corporativa.
Ferramentas analisavam mensagens e pagamentos
Após obter o acesso, o EvilTokens automatizava tarefas que exigiriam horas de leitura e análise financeira. As ferramentas de IA traduziam e resumiam mensagens, identificavam relações hierárquicas e localizavam contatos confiáveis. Além disso, o sistema procurava faturas pendentes e conversas sobre transferências bancárias. Dessa forma, operadores menos experientes conseguiam preparar campanhas de personificação.
Prompts predefinidos identificavam funcionários responsáveis pela movimentação de recursos. Em seguida, o sistema sugeria pessoas que os criminosos poderiam imitar durante a fraude. Investigadores também encontraram indícios do uso de ferramentas de programação assistida por IA no desenvolvimento do serviço. Consequentemente, a tecnologia reduziu a barreira técnica para operadores e compradores.
Coinbase rastreou receitas pela blockchain Tron
O modelo de assinatura criou um rastro financeiro que permitiu à Coinbase investigar a operação. A equipe de inteligência global da corretora rastreou cerca de US$ 1,1 milhão em receitas do EvilTokens. O levantamento analisou quatro endereços da blockchain Tron entre outubro de 2025 e junho de 2026. Porém, o valor não representa o total roubado das vítimas de phishing.
A investigação identificou mais de mil depósitos enviados por mais de 700 endereços distintos. Com isso, a equipe mapeou os pagamentos ao EvilTokens e os destinos usados para conversão em dinheiro. A Coinbase combinou transações, registros comerciais, informações de dispositivos e inteligência de fontes abertas. Nesse contexto, a empresa ajudou a identificar os supostos operadores.
A corretora encaminhou o caso à Polícia Metropolitana de Londres. Também investigou compradores identificados em sua plataforma e enviou os casos às autoridades. Por outro lado, alguns clientes da Coinbase sofreram impactos indiretos das fraudes. Eles receberam mensagens manipuladas e enviaram criptomoedas para endereços controlados pelos golpistas.
Contas e credenciais da Coinbase não sofreram comprometimento. Ao mesmo tempo, o operador do EvilTokens indicava planos de expandir a ferramenta para contas do Gmail e da Okta. A ampliação poderia levar o mesmo método a outras plataformas de identidade. Por esse motivo, a Microsoft alertou que a remoção da infraestrutura não elimina a técnica de ataque.
Microsoft recomenda restringir autenticação por código
A Microsoft recomenda bloquear a autenticação por código de dispositivo quando as organizações não precisarem do recurso. Caso ele seja indispensável, as equipes de segurança devem restringir seu uso rigorosamente. Em contas suspeitas, a orientação inclui revogar tokens de atualização e exigir uma nova autenticação. Em determinados casos, a empresa também recomenda desativar temporariamente a conta.
A medida pode causar impacto operacional no curto prazo. No entanto, a revogação padrão de sessões pode manter tokens de acesso válidos por até uma hora. Criminosos já exploraram essa janela em campanhas recentes. Assim, as equipes precisam avaliar a interrupção temporária diante do risco de acesso contínuo às caixas de e-mail.
| | Receba nossas últimas notícias em primeira mão. Adicione-nos como sua fonte preferida no Google e toque em “Favorito” para priorizar nossas atualizações. |
|---|