Ce qui est confirmé
Microsoft attribue à EvilTokens la compromission de plus de 12 000 boîtes dans plus de 10 000 organisations depuis février 2026.
Le service pousse des victimes à saisir un code d’appareil légitime pour autoriser, à leur insu, la session de l’attaquant ; Microsoft a coordonné une perturbation de son infrastructure.
Ce que cela signifie
L’authentification multifacteur n’empêche pas ce scénario si l’utilisateur valide lui-même une session initiée par le fraudeur.
Une boîte compromise peut ensuite servir à lire les échanges, créer des règles de dissimulation et préparer une fraude au virement.
Que faire si vous êtes concerné ?
N’entrez jamais un code de connexion reçu par email pour consulter une facture ou un document partagé.
En entreprise, révoquez les sessions et jetons suspects, contrôlez les règles de messagerie et restreignez ce flux d’authentification s’il n’est pas requis.
Vous avez validé un code de connexion inattendu ou remarqué une activité anormale ? Vérifiez vos accès et révoquez les sessions suspectes.

