Atacatorii au început să folosească AI înaintea companiilor. 12.000 de inboxuri, 10.000 de firme.

Securitate & Guvernanță AI

· 9 min de citit

Microsoft a oprit EvilTokens, primul serviciu de cybercrime în care AI rula pe întregul lanț de atac. Ce arată cazul despre phishing, identități non-umane și guvernanța agenților AI.

Există o ironie în ecosistemul AI din 2026 pe care merită să o numim direct.

În timp ce multe companii încă dezbat dacă AI-ul merită investiția, atacatorii au terminat deja dezbaterea. Au implementat, au scalat și au vândut rezultatul ca serviciu cu abonament.

Pe 22 septembrie 2026, Unitatea de Criminalitate Digitală a Microsoft a obținut autorizație de la Curtea Federală din Districtul de Est al Virginiei și a confiscat 50 de site-uri și peste 150 de domenii care operau EvilTokens — o platformă de phishing-as-a-service în care AI-ul rula pe întregul lanț de atac.

Bilanțul: peste 12.000 de inboxuri Microsoft 365 compromise, în peste 10.000 de organizații din întreaga lume. Victime în special în Statele Unite, Canada, Marea Britanie, Franța, Australia și India.

Este a 40-a acțiune de disrupție autorizată judecătorește a Microsoft DCU — și prima împotriva unui serviciu de cybercrime AI end-to-end.

Cum funcționa, concret

Detaliile tehnice contează, pentru că explică de ce apărările clasice nu au oprit atacul.

Intrarea: device-code phishing. Atacatorul inițiază el însuși procesul de autentificare și trimite victimei codul rezultat într-un mesaj momeală. Victima introduce codul pe pagina legitimă microsoft.com/devicelogin, iar sesiunea atacatorului intră în cont fără ca nicio parolă să fie transmisă — ceea ce trece și de autentificarea multi-factor.

Reține detaliul: nicio parolă furată, 2FA ocolit. Și, potrivit analizelor, accesul supraviețuia resetărilor de parolă, pentru că sesiunile și token-urile rămâneau valide.

Momelile: 44 de template-uri adaptate de AI. Nu emailuri generice cu greșeli gramaticale. Momeli ajustate automat la rolul profesional al fiecărei ținte.

Exploatarea: un chatbot care citea inboxul în locul atacatorului. Aici este partea nouă. Odată intrat în cont, un chatbot analiza mesajele victimei: identifica firele legate de plăți, cartografia cine ce rol deține în organizație, semnala relațiile de încredere și sugera unde frauda are cele mai mari șanse să reușească.

Steven Masada, General Manager al Microsoft DCU, a rezumat schimbarea într-o singură propoziție: odată ce un inbox cade, criminalii îi pot înțelege conținutul în minute, nu în zile.

Platforma se vindea pe Telegram ca abonament lunar. Microsoft a remarcat că a consolidat funcții care anterior cereau expertiză separată în exploatarea identității, medii cloud, inginerie socială și fraudă financiară — livrate printr-o singură interfață comercială.

Un investigator Coinbase implicat în anchetă a descris efectul fără menajamente: distruge complet bariera de intrare în phishing-as-a-service și poate fi operat la scară industrială.

Nu este un caz izolat

În aceeași săptămână, Cisco Talos a documentat CLOSEDQUORUM — descris drept primul implant de comandă-și-control complet autonom, construit pe mai multe modele AI. Cisco a lansat simultan CAIRN, un instrument destinat echipelor de securitate pentru detectarea malware-ului cu AI integrat. Cisco Talos a precizat că nu există confirmarea unei utilizări active în atacuri reale.

Iar Akamai a publicat un brief în care argumentează că riscul din mediul enterprise se mută către guvernarea identităților non-umane autonome.

Aceasta este, de fapt, concluzia cea mai importantă a lunii septembrie. Și ea nu se referă doar la atacatori.

Partea despre care se vorbește prea puțin: agenții tăi sunt și ei identități

Dacă implementezi agenți AI în compania ta — și tot mai multe companii o fac — ai creat identități non-umane care au acces la sistemele tale.

Un agent care citește din ERP, scrie în CRM și trimite emailuri este, din perspectiva securității, un utilizator. Unul care nu doarme, nu obosește și nu se oprește să se întrebe dacă o cerere pare ciudată.

Piața a înțeles asta în septembrie. Pe 24 septembrie, Dataiku a lansat Agent Management — un produs de sine stătător care inventariază agenții AI din organizație, le urmărește performanța și îi clasifică pe niveluri de risc. Noma a lansat instrumente de guvernanță și protecție pentru agenți la nivel de endpoint. Alibaba a prezentat AgentCore, o platformă enterprise pentru construirea și administrarea agenților în sistemele critice de business.

Trei anunțuri, o singură temă: agenții AI au devenit o categorie de identitate care trebuie inventariată, monitorizată și guvernată.

Companiile care au implementat agenți fără să se gândească la asta au acum utilizatori cu permisiuni largi, fără audit, fără inventar și fără un răspuns clar la întrebarea „cine a autorizat asta?"

Ce poți face în săptămâna asta

Recomandări concrete, majoritatea fără cost:

Blochează fluxul device-code acolo unde nu îți este necesar. Este recomandarea explicită a Microsoft după această anchetă. Puține organizații îl folosesc legitim; multe îl au activ implicit.

Dacă suspectezi un cont compromis, dezactivează-l temporar — nu te limita la resetarea parolei. Microsoft avertizează că revocarea sesiunilor poate lăsa token-uri de acces valide până la o oră. O parolă nouă nu închide o sesiune deja furată.

Fă un inventar al identităților non-umane. Conturi de serviciu, integrări, chei API, agenți AI, automatizări. Pentru fiecare: ce accesează, cine l-a autorizat, când a fost verificat ultima dată.

Verifică ce pot face agenții tăi AI, nu ce ar trebui să poată face. Diferența dintre politică și arhitectură este exact diferența dintre un document și o protecție reală.

Antrenează echipa pe acest tipar specific. O cerere de a introduce un cod pe un site legitim Microsoft nu arată ca un phishing clasic. Tocmai de aceea a funcționat la 12.000 de inboxuri.

Cum construim noi, și de ce contează acum

Abordarea noastră la Visual AI Labs a fost mereu ca guvernanța să facă parte din arhitectură, nu să fie un strat adăugat după livrare. Evenimentele din septembrie confirmă de ce.

Limite de acces arhitecturale, nu declarative. Dacă un agent nu are nevoie de acces la sistemul HR, acel acces nu există tehnic — nu este doar interzis într-un document.

Audit trails imutabile pentru fiecare acțiune. Ce a accesat agentul, ce decizie a luat, ce a executat, când. Dacă apare un incident, poți reconstrui exact ce s-a întâmplat.

Identitate distinctă pentru fiecare agent. Nu un cont de serviciu comun folosit de trei automatizări diferite. Fiecare agent este o identitate separată, revocabilă independent.

Mecanism de oprire cunoscut de cel puțin doi oameni din organizație. Practic, nu teoretic.

Date în UE, cu conformitate GDPR și AI Act proiectată de la început — nu adăugată la final când apare primul audit.

Livrăm rapid, fără să înlocuim sistemele care funcționează deja la tine.

Dacă ai agenți AI în producție și nu ai un inventar al lor

Merită o discuție. Nu pentru că sistemul tău e sigur compromis — ci pentru că nu poți răspunde la întrebarea „ce poate face acest agent acum?" fără să verifici.

Scrie-ne pe pagina de contact cu o descriere scurtă a ce ai implementat. Îți răspundem cu o evaluare sinceră a ce am verifica primii.

Scrie-ne pe pagina de contact →

Surse verificate: Microsoft Security Blog — https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/; Microsoft On the Issues — https://blogs.microsoft.com/on-the-issues/2026/09/22/disrupting-eviltokens-the-ai-chatbot-built-for-cybercrime/; — *Disrupting EvilTokens* (22 sept. 2026); Axios (22 sept. 2026); Fortune / Coinbase (22 sept. 2026); The Hacker News (sept. 2026); Security Boulevard (sept. 2026); Cyber Kendra (sept. 2026); Enterprise Times — *Security and AI news, week of 21 Sept. 2026*; AI Agent Store — *AI Agents News, week of 25 Sept. 2026*

Contact