Cloudflare e Microsoft smantellano EvilTokens, la piattaforma di phishing che aggirava l’MFA
- 24 Settembre 2026
- Posted by: Francesca
- Categoria: Aziende, Economia, Editoriale
Cloudflare e Microsoft hanno condotto un’operazione coordinata contro EvilTokens, piattaforma di Phishing-as-a-Service progettata per sottrarre token di autenticazione e aggirare i sistemi di autenticazione a più fattori negli ambienti Microsoft Office 365. Secondo Cloudflare, il servizio e i suoi clienti hanno colpito migliaia di utenti nel mondo e provocato perdite finanziarie legate a frodi di Business Email Compromise.
L’intervento, realizzato il 15 settembre 2026 insieme ad altri partner e alle forze dell’ordine, ha combinato misure tecniche e azioni legali per colpire domini, account e infrastrutture utilizzati dal servizio criminale. Microsoft ha agito attraverso la propria Digital Crimes Unit, mentre Cloudflare ha bloccato centinaia di domini e progetti Workers associati alla minaccia.
EvilTokens automatizzava il furto dei token
EvilTokens aveva iniziato a operare su Telegram nel gennaio 2026, offrendo ai propri clienti criminali l’accesso a un pannello capace di automatizzare la raccolta dei token di autenticazione e di mantenere l’accesso alle caselle compromesse anche dopo la scadenza di una sessione.
La piattaforma disponeva inoltre di un coach basato sull’intelligenza artificiale, utilizzato per guidare gli utenti su temi come documenti fiscali statunitensi, Business Email Compromise e modalità tipiche della corrispondenza relativa a fatture e contabilità.
Il servizio sfruttava anche in modo illecito Cloudflare Workers. I clienti potevano inserire la propria chiave API di Cloudflare nel pannello di EvilTokens, che configurava automaticamente un Worker destinato alla raccolta delle credenziali e alla creazione delle pagine di phishing.
Microsoft agisce sui domini, Cloudflare sull’infrastruttura
L’operazione è partita dall’identificazione, da parte di Microsoft, dei domini utilizzati negli attacchi contro la propria base clienti globale. I risultati sono stati poi condivisi con una rete di partner, tra cui Cloudflare, per ampliare l’indagine e coordinare il takedown.
Microsoft ha avviato un’azione civile presso un tribunale statunitense con l’obiettivo di costringere i registrar internazionali a sospendere i domini malevoli e trasferirne il controllo alla Digital Crimes Unit.
Parallelamente, Cloudflare ha effettuato una scansione dell’infrastruttura e ha eliminato le zone associate alla minaccia, bloccando centinaia di domini e progetti Workers. La società ha inoltre sviluppato sistemi per impedire il deployment degli script malevoli e sospendere gli account collegati.
Per alcuni domini impossibile il sequestro legale
Non tutte le infrastrutture potevano però essere colpite attraverso il procedimento giudiziario.
Alcuni registrar si trovavano infatti in giurisdizioni non collaborative. In questi casi Cloudflare ha adottato una soluzione tecnica, introducendo pagine di avviso intermedie capaci di bloccare gli utenti prima dell’accesso ai link di phishing, rendendo di fatto inutilizzabile il kit anche quando il dominio restava formalmente online.
Un’agenzia delle forze dell’ordine ha inoltre partecipato all’operazione, ma i dettagli dell’intervento non sono stati ancora resi pubblici.
Il phishing punta sempre più ai token di sessione
Il caso EvilTokens mette in evidenza l’evoluzione delle campagne di phishing più sofisticate: non più soltanto furto di username e password, ma acquisizione dei token di sessione, che può consentire agli attaccanti di aggirare anche alcune forme tradizionali di MFA.
Per contrastare queste tecniche, Cloudflare raccomanda l’adozione di sistemi di autenticazione resistenti al phishing, tra cui FIDO2/WebAuthn, chiavi hardware e passkey, oltre all’autenticazione basata su certificati.
Tra le altre misure indicate figurano controlli di accesso condizionale, dispositivi aziendali gestiti, geofencing, rilevamento degli “impossible travel”, riduzione della durata delle sessioni e Continuous Access Evaluation, in grado di interrompere una sessione quando cambiano improvvisamente IP o livello di rischio.
AI e machine learning anche nella difesa
Cloudflare utilizza inoltre modelli di machine learning per analizzare contenuto, sentiment e metadati delle email e individuare messaggi sospetti.
La società ha sviluppato specifici indicatori di rilevamento dedicati a EvilTokens e combina questi segnali con attività di threat hunting, analisi della reputazione dei domini e individuazione di anomalie nel branding e nel linguaggio dei messaggi.
La vicenda mostra così una doppia evoluzione del cybercrime: da una parte il modello Phishing-as-a-Service, che rende disponibili strumenti avanzati anche a criminali con competenze tecniche limitate; dall’altra l’impiego dell’intelligenza artificiale per rendere più credibili ed efficaci le campagne di frode.
L’operazione contro EvilTokens rappresenta quindi un intervento congiunto su più livelli — tecnico, giudiziario e investigativo — contro un’infrastruttura che aveva trasformato il furto di credenziali e token in un servizio criminale automatizzato e facilmente accessibile.