La notizia non riguarda solo un'operazione di sicurezza riuscita. Il caso EvilTokens, interrotto da Microsoft con il supporto di partner industriali e forze dell'ordine, mostra quanto il dominio resti centrale anche quando l'attacco non nasce da un classico sito clone. Secondo Microsoft, il servizio era collegato a oltre 12.000 caselle email compromesse in piu di 10.000 organizzazioni e usava l'AI per trasformare l'accesso a un inbox in una mappa operativa per frodi finanziarie.
Il dato che interessa piu da vicino chi lavora con domini, DNS e brand protection e questo: l'azione ha portato al sequestro di 50 siti usati per gestire la piattaforma e alla disabilitazione di oltre 150 domini collegati all'infrastruttura di supporto. Non siamo davanti a un abuso isolato, ma a una filiera in cui account, hosting, servizi cloud, pagine di login, bot Telegram e domini diventano parti diverse dello stesso prodotto criminale.
Leggi anche: Microsoft 365, il phishing ora passa dal device code: cosa raccontano domini e DNS
Dal furto di accesso alla selezione del bersaglio
EvilTokens non si limitava ad aiutare gli attaccanti a scrivere email piu credibili. Il punto nuovo e piu pericoloso e l'automazione della fase successiva: una volta ottenuto l'accesso a una casella, il sistema poteva analizzare conversazioni, ruoli interni, rapporti con fornitori, richieste di pagamento e catene autorizzative. In pratica, l'AI aiutava a capire chi impersonare, quale conversazione sfruttare e dove fosse piu probabile trovare un'opportunita economica.
Microsoft descrive una compromissione iniziale basata sul device-code phishing: la vittima viene spinta a inserire un codice su una pagina di accesso Microsoft legittima, completando un flusso di autenticazione che consegna agli attaccanti l'accesso all'account. Questo dettaglio e importante perche sposta l'attenzione dal solo dominio malevolo al percorso completo: un link puo portare verso infrastrutture apparentemente pulite, mentre il danno nasce dall'abuso del flusso di autenticazione.
Il modello commerciale era altrettanto esplicito. La piattaforma veniva venduta tramite Telegram con una quota iniziale di 1.500 dollari e un abbonamento ricorrente da 500 dollari. Non era quindi un kit improvvisato, ma un servizio confezionato: accesso, analisi mailbox, scelta del bersaglio, preparazione della frode e strumenti di gestione per operatori.
Perche i domini restano nel punto caldo
Nel racconto pubblico dell'AI applicata al cybercrime si parla spesso di testi generati, deepfake o automazione delle email. Il caso EvilTokens ricorda invece che ogni attacco scalabile ha bisogno di punti di appoggio raggiungibili: domini, sottodomini, pannelli, worker, endpoint, pagine temporanee, redirect, hosting e canali di controllo. Anche quando il contenuto viene generato dall'AI, la distribuzione passa ancora da infrastruttura identificabile.
Cisco Talos, in un'analisi tecnica precedente, aveva collegato un pannello affiliato denominato ARToken a pattern operativi riconducibili a EvilTokens: device-code phishing, persistenza tramite token, accesso email, operazioni BEC e automazione su infrastrutture cloud. Quel quadro rende piu chiara la dimensione dell'operazione Microsoft: disabilitare domini non significa soltanto rimuovere pagine web, ma rompere parti della catena di lavoro usata dagli operatori.
Leggi anche: Brand attack, domini e AI: per i CISO il rischio non nasce piu solo dal sito clone
Un segnale per registrar, aziende e portfolio owner
Per i registrar e per chi gestisce infrastruttura DNS, la lezione non e semplicemente "piu takedown". Il punto e migliorare la qualita dei segnali: distinguere un dominio registrato malevolmente da un dominio legittimo compromesso, correlare gruppi di asset senza produrre falsi positivi e conservare prove sufficienti per azioni coordinate. L'AI aumenta la velocita dell'attacco, ma aumenta anche il rischio di blocchi frettolosi se le associazioni tra domini sono deboli.
Per le aziende, invece, il perimetro difensivo deve uscire dalla sola pagina di login. Se un account viene compromesso, un sistema come EvilTokens puo leggere in pochi minuti quello che un truffatore umano avrebbe impiegato giorni a ricostruire: fornitori abituali, ruoli autorizzativi, conversazioni su bonifici, allegati, fatture e urgenze operative. La verifica su un secondo canale per cambi IBAN, pagamenti anomali o richieste fuori processo diventa quindi una misura di dominio e identita, non soltanto una policy amministrativa.
Per i domain investor il messaggio e piu indiretto ma concreto. Portafogli, lander, email di trattativa e account registrar sono pezzi di identita economica. Un accesso email compromesso puo esporre trattative, escrow, dati di fatturazione e richieste di trasferimento. E quando un attaccante usa AI per leggere e ordinare quel materiale, il valore del nome a dominio puo diventare solo una delle poste in gioco.
Leggi anche: DNS abuse, il nodo non e solo il takedown: conta chi riesce a segnalare
La lettura Webinvest
La disabilitazione di oltre 150 domini legati a EvilTokens conferma una tendenza che Webinvest osserva da tempo: il DNS non e solo il luogo in cui si registra un abuso, ma uno dei livelli in cui si puo interrompere una filiera criminale. L'AI rende piu efficiente la scelta del bersaglio; i domini rendono operativo, raggiungibile e replicabile l'attacco.
Questo non significa che ogni dominio collegato da un indicatore debba essere trattato come colpevole. Significa, semmai, che la qualita dell'attribuzione diventa il vero vantaggio competitivo: prove tecniche, correlazioni solide, tempi rapidi e cooperazione tra provider. Il mercato dei domini continuera a essere giudicato anche da qui: dalla capacita di difendere l'infrastruttura senza trasformare la mitigazione in una macchina cieca.
Fonte principale: Microsoft On the Issues. Fonti di supporto: CircleID e Cisco Talos.
← Tutte le news