Neutralizzata da Microsoft EvilTokens, l’IA che orchestrava frodi milionarie

Microsoft ha neutralizzato EvilTokens, un sofisticato servizio di cybercrime che integrava l’intelligenza artificiale in ogni fase della catena d’attacco. Questa piattaforma ha utilizzato un chatbot AI per analizzare le caselle di posta delle vittime, identificando relazioni fidate, autorizzazioni di pagamento e responsabilità sensibili, delineando i contesti più promettenti per la frode. Ha inoltre suggerito strategie e redatto messaggi ingannevoli per impersonare contatti autorevoli.

L’IA di EvilTokens andava oltre la semplice generazione di testi persuasivi. Determinava con precisione chi colpire, chi impersonare e come sfruttare al meglio le relazioni per massimizzare il guadagno illecito. Lanciato a febbraio, il servizio ha rapidamente preso piede, compromettendo oltre 12.000 caselle email in più di 10.000 organizzazioni a livello mondiale. Le maggiori concentrazioni di vittime si sono registrate in Stati Uniti, Canada, Regno Unito, Australia, India e Francia, con settori colpiti che spaziavano dalla distribuzione all’edilizia, dai servizi finanziari all’istruzione superiore e alla sanità.

Il meccanismo di accesso si basava sull’inganno delle vittime, che inserivano un codice di autenticazione sulla pagina di login legittima di Microsoft. Questo consentiva ai criminali di accedere agli account e-mail senza carpire la password, con un accesso che poteva persistere anche dopo un reset della password se le sessioni e i token associati non venivano revocati. Microsoft Threat Intelligence fornisce dettagli tecnici su queste operazioni e sui cosiddetti attacchi device-code, invitando gli utenti ad adottare misure protettive.

L’AI nell’analisi forense e nella strategia di attacco

Tradizionalmente, per i criminali era necessario tempo ed esperienza per scandagliare migliaia di messaggi, identificare decisori, comprendere processi di pagamento e scovare opportunità di frode.

EvilTokens ha automatizzato questo processo: i suoi strumenti IA potevano riassumere e tradurre e-mail, evidenziare conversazioni finanziarie, mappare ruoli organizzativi, identificare relazioni di fiducia e raccomandare potenziali bersagli. Prompt preimpostati permettevano di individuare discussioni su bonifici, identificare “money movers” (chi gestisce i soldi), localizzare fatture di fornitori e determinare le persone migliori da impersonare. Il servizio era venduto tramite Telegram con una quota iniziale di 1.500 dollari e un abbonamento ricorrente di 500 dollari.

L’operazione di smantellamento è il risultato di un’azione coordinata tra Microsoft, agenzie di legge e partner industriali come Health-ISAC, Cloudflare, Coinbase, OpenAI e altri. Microsoft ha sequestrato 50 siti web e disabilitato oltre 150 domini legati all’infrastruttura di supporto. Nel Regno Unito, la polizia metropolitana ha arrestato due uomini di 32 e 38 anni l’11 settembre, in relazione all’operazione di EvilTokens. Questo intervento segna la quarantesima interruzione autorizzata dal tribunale per la Digital Crimes Unit (DCU) di Microsoft e la prima contro un servizio di cybercrime abilitato all’AI end-to-end.

Il caso EvilTokens rappresenta un avvertimento significativo. L’infrastruttura è stata smantellata, ma il modello di attacco non scompare con essa. L’IA, sempre più capace e accessibile, viene impiegata per scalare frodi, impersonificazioni e altre forme di abuso online. Le organizzazioni devono quindi assumere che una casella email compromessa può essere analizzata dai criminali in pochi minuti, non in giorni. Protezioni di identità robuste e monitoraggio rimangono essenziali, ma è fondamentale anche verificare in modo indipendente le richieste di modifica delle informazioni di pagamento, i reindirizzamenti di fondi o le approvazioni di transazioni insolite tramite un secondo canale fidato.