Microsoft e Cloudflare anunciaram o desmantelamento da EvilTokens, uma plataforma de phishing-as-a-service que roubava tokens de autenticação do Microsoft 365 e servia de base para golpes de business email compromise (BEC) contra empresas de vários setores. A ação começou em 15 de setembro de 2026 e combinou decisão judicial nos Estados Unidos com remoção técnica de infraestrutura hospedada na borda da Cloudflare. Para equipes de segurança, a resposta imediata tem duas frentes: bloquear o fluxo de autenticação por código de dispositivo no Microsoft Entra ID onde ele não for necessário e vasculhar logs de autenticação atrás de sessões invasoras e de regras de caixa de entrada criadas por criminosos.
Como a plataforma funcionava
A EvilTokens nasceu como um serviço anunciado no Telegram, com um painel que automatizava a coleta de tokens usados na autenticação de ambientes do Office 365 e mantinha acesso persistente mesmo depois da expiração do token de sessão. Segundo a Cloudflare, o painel incluía um treinador de IA que orientava criminosos sobre documentos fiscais dos Estados Unidos, golpes de BEC e formatos de faturas e correspondência contábil. Compradores podiam levar a própria chave de API da Cloudflare, usada para configurar um Worker que coletava credenciais e publicava a página de phishing; as credenciais roubadas reapareciam nos canais de Telegram dos clientes do serviço.
A Microsoft atribui o desenvolvimento e o suporte do kit ao ator que rastreia como Storm-2992. O serviço era vendido por US$ 1.500 na compra inicial, com assinatura mensal de US$ 500, e oferecia módulos extras, como redirecionador que filtra visitantes suspeitos, remetente B2B e remetente SMTP. As iscas variavam entre 44 temas diferentes, de faturas a pedidos de proposta, entregues por URLs maliciosos, anexos em PDF e arquivos HTML.
O núcleo técnico é o abuso do device code flow, um fluxo OAuth legítimo criado para dispositivos com interface limitada, como TVs e telefones de conferência: o usuário recebe um código curto e o digita no navegador de outra máquina. O golpe inverte o processo — quem inicia o fluxo é o criminoso, e a vítima digita o código acreditando validar um arquivo ou uma entrega. Ao confirmar, ela autoriza a sessão do atacante sem digitar senha nenhuma. Em abril de 2026, a Microsoft acompanhou uma campanha ligada à EvilTokens que usava plataformas de automação para criar milhares de nós de consulta efêmeros, com lógica em Node.js que escapava de detecções por assinatura. O padrão lembra o golpe do suporte de passkey: a engenharia social mira o fluxo de identidade, não a senha.
O alcance dos ataques
Segundo a Microsoft, a plataforma sustentou campanhas de BEC que comprometeram mais de 12,000 caixas de entrada em mais de 10,000 organizações em todo o mundo. Os setores mais atingidos incluem distribuição atacadista, construção, serviços financeiros, imóveis, ensino superior e saúde, com maior concentração de vítimas nos Estados Unidos, Canadá, Reino Unido, Austrália, Índia e França.
Depois da invasão, os tokens roubados serviam para exfiltrar e-mails e manter persistência, com criação de regras de caixa de entrada que escondiam conversas e, em alguns casos, autorização de novos dispositivos para acessar a caixa da vítima. A plataforma também usava assistentes de IA para ler a atividade da caixa comprometida e redigir mensagens de phishing sob medida, além de fazer reconhecimento pela API do Microsoft Graph para mapear estrutura e permissões da organização — o mesmo vetor de abuso de identidade que aparece na fraude com IA que falsifica executivos e faturas.
Como ocorreu o desmantelamento
A operação teve camadas coordenadas. A Microsoft entrou com ação civil em uma corte dos Estados Unidos para obrigar registradores internacionais a suspender os domínios maliciosos e transferir o controle para a Digital Crimes Unit; os domínios apreendidos passam a exibir uma página que explica a ação. Em paralelo, a Cloudflare varreu todas as zonas associadas à ameaça, suspendeu as contas usadas pelos compradores do kit e desenvolveu detecções que impedem a implantação dos scripts de Worker do serviço. Uma agência de aplicação da lei também conduziu uma ação, com detalhes ainda não divulgados.
Como parte dos domínios está registrada em jurisdições que não cooperam, a Cloudflare manteve uma salvaguarda técnica: páginas de aviso intersticiais que interceptam a vítima com um alerta de segurança quando ela tenta abrir um link de phishing da EvilTokens, mesmo que o domínio siga ativo na internet. A empresa publicou as detecções de e-mail usadas em produção, entre elas “Phishing_Kit.EvilTokens.DeviceCode.Link” e “EvilTokens.Voicemail.Lure.Device_Code”, e distribuiu indicadores de comprometimento para CERTs nacionais e parceiros estratégicos.
Defesa: o que fazer agora
O desmantelamento tira a infraestrutura do ar, mas não revoga tokens já roubados nem remove regras de caixa criadas nos últimos meses. A prioridade é fechar o fluxo abusado e endurecer a sessão. A Microsoft orienta bloquear o device code flow em todo o tenant, com exceção apenas para contas de recurso de dispositivos Teams que dependem dele; a Cloudflare recomenda MFA resistente a phishing, com chaves FIDO2, passkeys ou autenticação por certificado, e acesso condicional que exija dispositivo gerenciado.
| Prioridade | Ação | Objetivo |
|---|---|---|
| P1 | Bloquear o device code flow no Entra ID, salvo contas específicas de dispositivos Teams | Corta o fluxo central do kit |
| P1 | Revogar sessões e tokens de contas com sinais de comprometimento e remover regras de caixa suspeitas | Elimina persistência deixada pelo atacante |
| P1 | Adotar MFA resistente a phishing (FIDO2 ou passkeys) e exigir dispositivo gerenciado no acesso condicional | Reduz o valor de tokens roubados |
| P2 | Encurtar a vida útil da sessão, habilitar token binding e Continuous Access Evaluation | Encolhe a janela de uso de um token |
| P2 | Bloquear domínios recém-registrados no DNS e levar DMARC à política de rejeição | Antecipa a próxima onda de domínios |
Sinais a verificar
Três blocos de evidência merecem busca ativa nos ambientes Microsoft 365. Primeiro, o padrão clássico do kit: uma entrada fora do perfil do usuário seguida, minutos depois, do registro de um novo método de autenticação, como número de telefone ou aplicativo autenticador em conta que não mudava a MFA havia tempos. Segundo, conclusões de fluxo de código de dispositivo vindas de endereços e países que não constam no padrão da empresa — o sinal direto do golpe. Terceiro, o pós-comprometimento: regras de caixa de entrada novas que movem ou apagam mensagens, consultações incomuns ao Microsoft Graph mapeando permissões, downloads de alto volume no SharePoint, OneDrive e Exchange e sessões com viagem impossível entre países distantes em minutos.
Quem usa a plataforma de e-mail da Cloudflare, cliente ou não, pode rodar a ferramenta gratuita Retro Scan para reexaminar a caixa existente com os modelos de detecção da empresa e remediação direta das mensagens encontradas. O takedown reduz a oferta do serviço, não a demanda: kit desmontado hoje reaparece amanhã com outro nome, e os controles de P1 valem contra qualquer sucessor.