On vous a appris à vous méfier des fausses pages. Celles qui imitent le site de votre banque, avec une adresse bizarre et un logo un peu flou.
Cette arnaque-là ne vous envoyait pas sur une fausse page. Elle vous envoyait sur la vraie.
Elle s'appelait EvilTokens. Elle a permis de pirater plus de 12 000 boîtes mail dans plus de 10 000 organisations, et la France fait partie des pays où elle a fait le plus de victimes. Microsoft vient de la démanteler.
Le piège, étape par étape
Tout commençait par un e-mail banal. Un document partagé, un message à consulter, une facture en attente.
En cliquant, la victime arrivait sur une page qui lui donnait un code, et l'invitait à le saisir sur le site officiel de connexion de Microsoft. Le vrai. Avec la bonne adresse, le bon cadenas, rien de suspect.
Sauf qu'en tapant ce code, la victime ne se connectait pas elle-même. Elle autorisait sans le savoir l'appareil de l'escroc à entrer dans sa messagerie. Un peu comme si un inconnu vous demandait d'aller vous-même à l'accueil de votre immeuble pour faire activer un badge... qui est en réalité le sien.
Aucun mot de passe n'était volé. Et c'est le détail le plus inquiétant : changer son mot de passe ne suffisait pas toujours à mettre l'escroc dehors, tant que son accès n'était pas explicitement coupé.
Ce que faisait l'IA
Selon Microsoft, l'intelligence artificielle intervenait à chaque étape. Elle rédigeait des e-mails sur mesure, adaptés à chaque cible, pour qu'ils paraissent crédibles.
Mais c'est une fois dans la boîte mail qu'elle devenait redoutable. Un assistant analysait les messages de la victime : qui travaille avec qui, qui fait confiance à qui, quelles conversations parlent de paiements. D'après Microsoft, il aidait les escrocs à décider qui cibler, qui imiter, et comment exploiter une relation pour soutirer le plus d'argent possible.
Jusqu'ici, ce travail de repérage demandait du temps et du savoir-faire. Seuls les escrocs les plus habiles savaient le faire. EvilTokens l'a mis à la portée de n'importe qui.
EvilTokens n'était pas l'oeuvre d'un pirate solitaire, mais un service commercial vendu sur la messagerie Telegram depuis février 2026. Il fallait payer 1 500 dollars pour y entrer, puis 500 dollars par mois, comme un abonnement. Les clients avaient le choix entre 44 modèles d'e-mails piégés, et même un service d'assistance pour apprendre à fouiller les boîtes mail volées. Selon Microsoft, la plateforme elle-même aurait été programmée avec l'aide de l'IA.
Comment ça s'est terminé
Avec l'autorisation d'un tribunal américain, Microsoft et ses partenaires ont saisi 50 sites qui faisaient tourner le service et désactivé plus de 150 autres adresses liées. À Londres, la police a arrêté deux hommes de 32 et 38 ans, soupçonnés d'être liés à l'opération. Ils ont été laissés en liberté le temps de l'enquête.
Pour Microsoft, EvilTokens est surtout un avertissement : ce qui arrive quand des criminels combinent un accès volé avec une IA capable de comprendre comment fonctionne une organisation.
Comment ne pas se faire avoir
Ne saisissez jamais un code que vous n'avez pas demandé. C'est la règle d'or. Si un e-mail vous demande d'entrer un code pour ouvrir un document, arrêtez-vous. Un vrai service ne fonctionne jamais comme ça.
Une page officielle ne prouve rien. Ce piège montre qu'on peut vous faire faire une bêtise sur le vrai site. Ce qui compte, ce n'est pas où vous êtes, c'est pourquoi vous y êtes allé.
En cas de doute, coupez tout. Si vous pensez vous être fait piéger, changez votre mot de passe, mais surtout demandez la déconnexion de tous les appareils connectés à votre compte, ou alertez tout de suite le service informatique si c'est un compte de travail. Nous avons détaillé les autres réflexes dans notre guide en cas de fuite.
Les arnaques par e-mail ont toujours existé. Ce qui change, c'est qu'elles savent désormais lire vos messages mieux que vos collègues. Le meilleur rempart reste donc le plus simple : prendre dix secondes avant de taper un code.