Des de mitjan febrer de 2026, un servei venut per Telegram oferia a qualsevol criminal amb targeta de crèdit l'accés a EvilTokens, una plataforma de pesca digital que combinava el robatori de credencials amb un xatbot d'intel·ligència artificial capaç de llegir bústies de correu robades en més de vint idiomes, identificar converses sobre pagaments i redactar missatges d'suplantació creïbles. Microsoft l'ha classificat com una de les operacions més sofisticades de «phishing-as-a-service» detectades fins ara, precisament perquè integrava la IA en totes les fases de l'atac, des de la selecció de la víctima fins a l'estafa final.
El mecanisme explotava el flux d'autorització per codi de dispositiu d'OAuth 2.0: la víctima rebia un correu amb un enllaç o un PDF que la portava a una pàgina legítima d'inici de sessió de Microsoft, on introduïa les credencials i el codi de doble factor sense saber que estava validant l'accés d'un atacant. Amb el testimoni obtingut, els criminals podien registrar dispositius nous, crear regles de bústia malicioses i mantenir l'accés fins i tot després d'un canvi de contrasenya. Segons Microsoft, la infraestructura va afectar més de 12.000 comptes de correu en més de 10.000 organitzacions d'arreu del món, amb els Estats Units, el Canadà, el Regne Unit, l'Índia i França com a països més afectats, i SpyCloud hi ha rastrejat 1,1 milions de dòlars d'ingressos en criptomoneda entre l'octubre de 2025 i el juny de 2026.
La Unitat de Delictes Digitals de Microsoft va obtenir l'autorització d'un jutjat federal de Virgínia per intervenir la infraestructura, en una operació coordinada amb Cloudflare, Coinbase, OpenAI, Health-ISAC, SpyCloud, la fundació Shadowserver i TRM Labs, que ha permès tancar una cinquantena de llocs web i inhabilitar-ne més de 150. La policia metropolitana britànica ha detingut dos homes de 32 i 38 anys el mateix 11 de setembre, en el que és un dels pocs casos en què una investigació d'aquest tipus acaba amb arrestos. El cas confirma una tendència que preocupa els equips de seguretat: la intel·ligència artificial ja no és només una eina de defensa, sinó que abarateix i professionalitza l'atac, reduint la pericia tècnica que calia per muntar una estafa a gran escala.
Microsoft no ha precisat quantes de les organitzacions afectades han patit pèrdues econòmiques directes més enllà dels ingressos que la plataforma facturava als seus clients criminals, ni si l'aturada judicial impedirà que els operadors reconstrueixin el servei amb una altra marca, com ha passat amb operacions similars desarticulades en el passat. Tampoc se sap si els dos detinguts al Regne Unit eren els únics responsables o només una part visible d'una xarxa més àmplia.