Threats
A EvilTokens usava IA para analisar contas de email comprometidas, identificar relações de confiança e ajudar cibercriminosos a preparar fraudes financeiras
25/09/2026
|
A Microsoft anunciou o desmantelamento da EvilTokens, uma plataforma de cibercrime que recorria a Inteligência Artificial (IA) para automatizar várias fases dos ataques, desde o acesso a contas de email até à preparação de esquemas de fraude financeira. Lançada em fevereiro de 2026, a EvilTokens foi associada pela Microsoft a mais de 12 mil contas de email comprometidas em mais de dez mil organizações. A maior concentração de vítimas foi registada nos Estados Unidos, Canadá, Reino Unido, Austrália, Índia e França, em setores como serviços financeiros, construção, imobiliário, ensino superior e saúde. Uma das principais componentes da plataforma era um chatbot baseado em IA capaz de analisar as mensagens existentes nas contas comprometidas. A ferramenta podia resumir e traduzir emails, identificar conversas relacionadas com pagamentos, reconhecer relações de confiança e determinar as responsabilidades de diferentes pessoas dentro de uma organização. Com base nessa informação, a EvilTokens ajudava os atacantes a selecionar potenciais vítimas, escolher quem personificar e definir estratégias de fraude. Entre as funcionalidades disponíveis estavam a procura de conversas sobre transferências bancárias e faturas de fornecedores e a identificação de pessoas com capacidade para autorizar pagamentos. A plataforma podia ainda gerar mensagens que imitavam contactos de confiança. Desta forma, a IA não era utilizada apenas para tornar as mensagens fraudulentas mais convincentes, mas também para analisar a organização e identificar as situações com maior potencial para gerar retorno financeiro. O acesso inicial às contas recorria a ataques baseados em códigos de autenticação. As vítimas eram induzidas a introduzir um código na página legítima de início de sessão da Microsoft e, ao concluírem o processo, concediam inadvertidamente acesso à conta sem revelarem diretamente a palavra-passe. Segundo a Microsoft, esse acesso podia persistir depois de uma alteração da palavra-passe caso as sessões e os tokens associados não fossem igualmente revogados. A EvilTokens era comercializada através do Telegram por 1.500 dólares de adesão e uma subscrição recorrente de 500 dólares. A investigação encontrou também indícios de que uma parte significativa da própria plataforma terá sido desenvolvida através de vibe coding, com recurso a ferramentas de IA. A operação de desmantelamento levou à apreensão de 50 sites e à desativação de mais de 150 domínios associados à infraestrutura da EvilTokens. A Microsoft trabalhou com várias entidades, incluindo Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, Shadowserver Foundation e TRM Labs. A investigação teve igualmente consequências no Reino Unido. A 11 de setembro, a unidade de cibercrime da Metropolitan Police deteve dois homens, de 32 e 38 anos, por suspeitas relacionadas com a alegada operação da plataforma. Os dois foram posteriormente libertados sob fiança policial, enquanto a investigação prossegue. Esta é, segundo a Microsoft, a primeira ação da sua Digital Crimes Unit contra um serviço de cibercrime que utiliza IA ao longo de todo o processo de ataque. O caso mostra também como o comprometimento de uma conta de email pode ser rapidamente transformada numa tentativa de fraude, com a IA a reduzir o tempo necessário para analisar mensagens, relações e processos financeiros. |