Microsoft bersama Kepolisian Metropolitan Inggris dan sejumlah mitra berhasil membongkar jaringan phishing-as-a-service (PhaaS) bernama EvilTokens, menangkap dua pria berusia 32 dan 38 tahun yang kini dibebaskan dengan jaminan, serta menyita lebih dari 200 domain dan situs. Operasi ini melibatkan mitra seperti Cloudflare, OpenAI, Coinbase, dan Health-ISAC.
EvilTokens pertama kali terdeteksi pada Februari 2026 dan menonjol karena memanfaatkan kecerdasan buatan untuk memperbesar skala serangan device-code phishing. Platform ini dijual melalui Telegram dengan biaya awal $1.500 plus langganan $500, dilengkapi dasbor, dukungan pelanggan, dan asisten AI yang dapat memetakan struktur organisasi serta menargetkan korban bernilai tinggi.
Menurut Microsoft, EvilTokens memfasilitasi kampanye business email compromise yang mengompromikan lebih dari 12.000 kotak masuk di 10.000 organisasi di seluruh dunia, dengan korban terbanyak di Amerika Serikat, serta sektor distribusi grosir, konstruksi, dan jasa keuangan. Para korban telah diberi tahu dan akun yang terdampak dibantu untuk dipulihkan.
Teknik device-code phishing memang bukan hal baru, namun kehadiran EvilTokens membuatnya meledak. Peneliti Huntress mencatat lonjakan 1.380% serangan device-code phishing antara Juli-Desember 2025 dan Januari-April 2026, dengan lebih dari 50% insiden terkait dua gelombang serangan terkoordinasi.