Niente password rubate, nessun malware sull’endpoint: bastava convincere una vittima a incollare un codice a sei cifre nella pagina di login ufficiale di Microsoft. Con questo trucco, banale nella meccanica ma devastante nella scala, la piattaforma “EvilTokens” ha compromesso oltre 12.000 caselle di posta Microsoft in più di 10.000 organizzazioni prima che il Digital Crimes Unit di Microsoft, insieme a Health-ISAC, forze dell’ordine e SpyCloud, ne facesse sequestrare l’infrastruttura e portasse a due arresti a Londra.
Il device code phishing: MFA aggirata per progettazione
Il flusso OAuth 2.0 “device authorization” nasce per dispositivi con input limitato — una smart TV, una stampante, un sistema per videoconferenze — che devono autenticarsi senza tastiera: l’utente visita una pagina su un secondo dispositivo, inserisce un codice numerico e concede l’accesso al primo. È un meccanismo legittimo, documentato, presente in praticamente ogni implementazione OAuth enterprise. EvilTokens lo ha trasformato in un’arma: l’attaccante avvia lui stesso la richiesta di device code verso l’identity provider Microsoft, genera un codice valido e reale, e lo consegna alla vittima attraverso un’esca di phishing.
La vittima, convinta di dover confermare un documento, una fattura o una notifica vocale, viene indirizzata a una pagina che nel frattempo interroga in tempo reale l’endpoint Microsoft per generare il codice, lo mostra con un pulsante “Copia codice” e la reindirizza al legittimo microsoft.com/devicelogin. Lo script incolla spesso il codice automaticamente negli appunti per ridurre l’attrito. Se l’utente è già autenticato sul dispositivo, gli basta confermare la richiesta: la sessione dell’attaccante riceve così un token valido, con l’MFA già superata a monte, perché a chiedere l’autenticazione era davvero Microsoft — solo per conto sbagliato.
Sul backend, uno script in polling (funzione checkStatus()) interroga ogni 3-5 secondi un endpoint /state per sapere se la vittima ha completato l’autorizzazione entro la finestra di 15 minuti concessa dal protocollo. Appena il token arriva, gli operatori hanno una finestra molto stretta per capitalizzare l’accesso: entro 10 minuti registrano un nuovo dispositivo per ottenere un Primary Refresh Token persistente, oppure attendono ore prima di creare regole di inoltro sulla casella o iniziare l’esfiltrazione della posta.
Un servizio criminale completo, con l’IA al posto del cybercriminale junior
EvilTokens non era un singolo kit, ma una piattaforma phishing-as-a-service commercializzata su Telegram dall’attore che Microsoft traccia come Storm-2992, apparsa già a febbraio 2026 come primo servizio di device code phishing operante su scala industriale. Il listino prevedeva 1.500 dollari di accesso iniziale e 500 dollari al mese di abbonamento, con componenti aggiuntivi venduti a parte: redirector anti-bot, moduli SMTP/B2B e strumenti dedicati alla cattura di credenziali Office 365. Il pacchetto base includeva 44 temi di email e landing page pronti all’uso — firma digitale di documenti, fatture, servizi cloud, segreterie telefoniche, eFax — ed evasion multilivello con redirect a catena, allegati PDF/HTML e finti CAPTCHA instradati attraverso Vercel, Cloudflare Workers e AWS Lambda per complicare il blocco basato su reputazione.
La componente più inquietante è però quella “AI-powered”: un assistente integrato aiutava gli affiliati a scrivere email su misura per il bersaglio, e — una volta ottenuto l’accesso alla casella — un secondo strumento analizzava automaticamente il contenuto della mailbox per individuare bersagli ad alto valore, cercando corrispondenza esecutiva, bonifici pendenti e fatture in sospeso, generando poi messaggi di business email compromise coerenti con lo storico reale della vittima. In pratica l’IA sostituiva l’analista umano che nelle gang di BEC tradizionali passa ore a leggere le caselle compromesse prima di colpire.
La scala del danno e il takedown
Secondo i dati incrociati da Microsoft e SpyCloud, il servizio ha compromesso oltre 12.000 account tra febbraio e settembre 2026, con 8.708 account confermati su 6.585 domini aziendali distinti in 79 paesi: il 97,5% degli account colpiti apparteneva a domini enterprise, non a utenze consumer. I settori più colpiti sono stati distribuzione all’ingrosso, edilizia, servizi finanziari, immobiliare, istruzione superiore e sanità, con concentrazione geografica su Stati Uniti, Canada, Australia, Regno Unito e Arabia Saudita.
Dopo mesi di raccolta prove — la polizia metropolitana di Londra riceveva segnalazioni di intelligence già da agosto 2026 — il 22 settembre Microsoft ha annunciato la disruption coordinata dell’infrastruttura, ottenendo l’autorità legale per sequestrare i sistemi attivi del servizio, mentre a Londra venivano arrestati due uomini di 32 e 38 anni, sospettati amministratori della piattaforma e successivamente rilasciati su cauzione in attesa di ulteriori accertamenti. Microsoft stessa ammette che non si tratta di un takedown definitivo: sono già comparsi cloni del servizio, tra cui uno battezzato “APToken”, segno che l’ecosistema del device code phishing come servizio sopravvive ai suoi singoli operatori.
Come difendersi
La buona notizia è che il device code flow è quasi sempre superfluo per la stragrande maggioranza degli utenti aziendali, ed è quindi disattivabile senza impatti pratici tranne per casi specifici (dispositivi per sale conferenze, alcuni scenari Teams Rooms).
- Bloccare il flusso di autenticazione “device code” tramite policy di Conditional Access, consentendolo solo per i dispositivi che lo richiedono davvero
- Richiedere MFA phishing-resistant (chiavi FIDO2, Microsoft Authenticator con passkey) al posto di semplici notifiche push
- Attivare alert su creazione anomala di regole di inoltro casella e su richieste Microsoft Graph API insolite (segno di data discovery post-compromissione)
- Configurare Zero-hour Auto Purge e Safe Links in Defender for Office 365 per mettere in quarantena retroattivamente le email malevole
- In caso di sospetta compromissione, revocare le sessioni con
revokeSignInSessionse forzare la ri-autenticazione via Conditional Access, ricordando che la sola revoca standard lascia gli access token validi fino a un’ora
Indicatori e riferimenti tecnici
Attore tracciato: Storm-2992 (Microsoft Threat Intelligence)
Canale di promozione: Telegram
Prezzo: $1.500 accesso iniziale, $500/mese abbonamento
Infrastruttura di hosting abusata per redirect e landing page:
- *.vercel.app
- *.workers.dev (Cloudflare Workers)
- AWS Lambda
- domini legittimi compromessi (redirect multi-hop)
Endpoint chiave del flusso abusato:
- microsoft.com/devicelogin (endpoint legittimo, non compromesso)
- endpoint /state lato attaccante per il polling checkStatus()
Tecniche MITRE ATT&CK rilevanti:
- Initial Access: abuso del flusso OAuth 2.0 device-authorization
- Credential Access: furto di token post-autenticazione
- Persistence: registrazione dispositivo per Primary Refresh Token,
creazione di regole di inoltro casella malevole
- Discovery: query anomale su Microsoft Graph API
Il caso EvilTokens è un promemoria scomodo: l’autenticazione a più fattori resta una difesa fondamentale, ma non è mai stata pensata come un blocco assoluto contro ogni categoria di attacco. Quando l’ingegneria sociale sposta il bersaglio dal furto della password al dirottamento del processo di autenticazione stesso, anche un’organizzazione con MFA ovunque può ritrovarsi con migliaia di caselle compromesse — e, in questo caso, con un’IA dall’altra parte che sceglie da sola quali email vale la pena leggere per primo.