EvilTokens извежда фишинга отвъд момента, в който жертвата кликне върху връзка. Услугата краде достъп до сесии в Microsoft 365, след което анализира компрометираната пощенска кутия, за да помогне на киберпрестъпниците да изберат контактите, плащанията и разговорите, които е най-вероятно да доведат до измама.

За разлика от конвенционалните инструменти за кражба на идентификационни данни, операцията използва реален процес за влизане в Microsoft. Примамка изпраща целта към контролирана страница, където се създава код на устройството (device code), а потребителят бива насочен към автентичния сайт за вход на Microsoft, за да го одобри. Същият този модел за фишинг чрез OAuth код на устройството отвежда жертвите до реална дестинация, а не до фалшива страница.

В доклад на Flare се посочва, че EvilTokens е документиран за първи път през февруари 2026 г. и се продава основно чрез Telegram. Офертата съчетава прихващане на сесии с последващ анализ след компрометирането, което прави услугата полезна дори за съучастници с ограничени познания във финансовите измами.

Ключовата функция е това, което се случва след кражбата на токена. EvilTokens претърсва пощенските кутии за фактури, заявки за плащане, висящи транзакции и минали кореспонденции. След това идентифицира доставчици, лица, вземащи решения, и хора, които одобряват плащания, като същевременно картографира обичайния език и стъпките за одобрение, използвани от организацията.

Тази информация дава на атакуващите пряк път към създаването на достоверна последваща измама. AI функциите на платформата обобщават данните от имейлите и генерират съобщения, оформени около реални бизнес отношения. Вместо да гадае кой трябва да получи фалшива фактура или спешна заявка за плащане, злонамереният субект може да се насочи към известен, доверен контакт.

Платформата може също така да направи измамата по-бърза и по-персонализирана. Чрез използването на детайли от автентични разговори, престъпниците могат да имитират доставчик или колега, без да започват от общ шаблон. Това намалява нужния опит за извършване на компрометиране на служебни имейли (BEC) и увеличава натиска върху финансовите екипи.

EvilTokens не се нуждае от улавяне на парола или заобикаляне на MFA в обичайния смисъл. Жертвата извършва и двете стъпки на легитимна страница на Microsoft, но без да знае одобрява чакащата сесия на атакуващия. Организациите трябва да ограничат удостоверяването с код на устройството до одобрени нужди или да го деактивират там, където не е необходим. Екипите по сигурността трябва да следят за неочаквани разрешения за кодове на устройства, непознати устройства, необичайни местоположения и ново издаване на токени.