{"id":150865,"date":"2026-08-25T17:12:24","date_gmt":"2026-08-25T17:12:24","guid":{"rendered":"https:\/\/www.europesays.com\/ai\/150865\/"},"modified":"2026-08-25T17:12:24","modified_gmt":"2026-08-25T17:12:24","slug":"eviltokens-doesnt-just-steal-microsoft-sessions-its-ai-tells-attackers-who-to-scam-next","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ai\/150865\/","title":{"rendered":"EvilTokens Doesn\u2019t Just Steal Microsoft Sessions\u2014Its AI Tells Attackers Who to Scam Next"},"content":{"rendered":"<p class=\"wp-block-paragraph\">EvilTokens is pushing phishing beyond the moment a victim clicks a link. The service steals Microsoft 365 session access, then examines the compromised mailbox to help criminals choose the contacts, payments, and conversations most likely to produce fraud.<\/p>\n<p class=\"wp-block-paragraph\">Unlike a conventional credential-stealing kit, the operation uses a real Microsoft sign-in process. A lure sends the target to a controlled page, where a device code is created and the user is directed to Microsoft\u2019s authentic login site to approve it. <\/p>\n<p class=\"wp-block-paragraph\">That same\u00a0<a href=\"https:\/\/cybersecuritynews.com\/oauth-device-code-phishing-attack\/\" target=\"_blank\" rel=\"noopener nofollow\">OAuth device code phishing<\/a>\u00a0pattern leaves victims at a genuine destination, not a counterfeit page.<\/p>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/flare.io\/learn\/resources\/blog\/eviltokens-phaas-platform\" data-type=\"link\" data-id=\"https:\/\/flare.io\/learn\/resources\/blog\/eviltokens-phaas-platform\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Flare\u00a0said in a report<\/a> shared with Cyber Security News (CSN) that EvilTokens was first documented in February 2026 and is sold mainly through Telegram. <\/p>\n<p class=\"wp-block-paragraph\">Its offer couples session capture with post-compromise analysis, making the service useful even to affiliates with limited knowledge of financial fraud.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/59c4a62b-d0a5-4feb-a535-2d320753e6ff\/EvilTokens-Doesnt-Just-Steal-Microsoft-Sessions-Its-AI-Tells-Attackers-Who-to-Scam-Next.pdf?AWSAccessKeyId=ASIA2F3EMEYERKSBXTSJ&amp;Signature=NRupaHppBCzsyB9taHyeUFX%2BecQ%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJHMEUCIHETcMmymBSUz%2FC%2FvWsG%2BFMVTuHxB1%2BOTctOo2t%2FiQ6FAiEA4bF46%2FcrBl%2B0pFFVHr92IbvsknFs8ykpFcGgfvdpp8Qq8wQIAhABGgw2OTk3NTMzMDk3MDUiDF3%2Bu%2FPg3xsJaqE4qyrQBORAISFJaftz9wg8x1%2BVkJx1MqeuolIV2UoMJIhYMD3EQgIn%2FODfEzzfDcJJORHxjmbvwWGkAMDiGt0fMG5ZxVlrzOAYJn8BNY%2FhA%2FNhFNQzaOiEyXewI4PV33GutmEEXj%2F%2BhPCcEu9dfnpSWNfECMzuL7XrCsTjR83eb%2F2b3JL63SbVRXzCieboA9XTw%2FUHuTMHjBDac1RJgKZXDGKinVCdE%2Be8sDBoRzmUD10nt0EkWulGS3nnpk0Cf6o%2FK95mk3MX9THwBkBjulru1hLGDGh0D6r0SPru5aLnot8p4vP0lRctOVyZZMxEw4c43S%2FImIHFgJ%2B1rphcWcQFQlql2tj5T1LyG6yGv0gHiNeVi7do4Uh7zPwzHZ%2BxLwC9ax1Dm7w3wCaA9LRvMD7c2%2FhEdEGN9JcefQz1T%2Fwbu1PWEhVFb2mWM7H7sCvLG9tGJtZkrJjZU1uCxGhE0rPs%2B2iuJb3qaHy6Rv4nfpbS4WH9mL9sATWEZo43kkMR8uf5ofxMG6jRcw90bbRSbidr8pFHla%2BhprkofyiDQta1w02LiyaXTDVb5F0uHrE4io0tg0elogNz%2FbQaxeFzdcTCHlA1TK6aJkQ1j3GsNMvAa%2BBBEhvK9irtBCoPRzRz80N%2FhuUmDSoRuKvwKc1yHDYDjOkol1l1g%2F0UXn9EhikprZVCskhUp9dx1ObooYbj%2FtJt621z1i4yn3pQXA0r%2FxvIOYOdVm2g1h68do%2BEW4Owrp6siZb7yvKkTeuUglucD9fx%2FhHQkdziegANtjaJX7qyHBBtcjIw7Ka11AY6mAEPpM9UypNeqqPnogS76ydwLD5GL%2BSNnYhJI5zm%2Fxulr6RpjN0Xbn30yYW35FoZYRLDpsCiHcjgVigtNxMQ%2FtseadECgLkJgn4o1W2GSC0FFx6OZ6IggEC5ZiKfrxo3vv140TngIJoOLJE7p%2BI2590amq67c9zx3IyjU1398oTwe3CodRMEuO3OzlABgByk7Qaek%2FmqcLZOLw%3D%3D&amp;Expires=1787650367\" target=\"_blank\" rel=\"noopener nofollow\"><\/p>\n<p class=\"wp-block-paragraph\">The reported scale is notable, but estimates should not be merged. A 16-day wave affected 344 organizations across five countries, while separate research found more than 1,000 infrastructure-related search results and 66 email attachments leading to EvilTokens pages. Together, the findings show a service moving quickly from advertising into use.<a rel=\"noopener nofollow\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/59c4a62b-d0a5-4feb-a535-2d320753e6ff\/EvilTokens-Doesnt-Just-Steal-Microsoft-Sessions-Its-AI-Tells-Attackers-Who-to-Scam-Next.pdf?AWSAccessKeyId=ASIA2F3EMEYERKSBXTSJ&amp;Signature=NRupaHppBCzsyB9taHyeUFX%2BecQ%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJHMEUCIHETcMmymBSUz%2FC%2FvWsG%2BFMVTuHxB1%2BOTctOo2t%2FiQ6FAiEA4bF46%2FcrBl%2B0pFFVHr92IbvsknFs8ykpFcGgfvdpp8Qq8wQIAhABGgw2OTk3NTMzMDk3MDUiDF3%2Bu%2FPg3xsJaqE4qyrQBORAISFJaftz9wg8x1%2BVkJx1MqeuolIV2UoMJIhYMD3EQgIn%2FODfEzzfDcJJORHxjmbvwWGkAMDiGt0fMG5ZxVlrzOAYJn8BNY%2FhA%2FNhFNQzaOiEyXewI4PV33GutmEEXj%2F%2BhPCcEu9dfnpSWNfECMzuL7XrCsTjR83eb%2F2b3JL63SbVRXzCieboA9XTw%2FUHuTMHjBDac1RJgKZXDGKinVCdE%2Be8sDBoRzmUD10nt0EkWulGS3nnpk0Cf6o%2FK95mk3MX9THwBkBjulru1hLGDGh0D6r0SPru5aLnot8p4vP0lRctOVyZZMxEw4c43S%2FImIHFgJ%2B1rphcWcQFQlql2tj5T1LyG6yGv0gHiNeVi7do4Uh7zPwzHZ%2BxLwC9ax1Dm7w3wCaA9LRvMD7c2%2FhEdEGN9JcefQz1T%2Fwbu1PWEhVFb2mWM7H7sCvLG9tGJtZkrJjZU1uCxGhE0rPs%2B2iuJb3qaHy6Rv4nfpbS4WH9mL9sATWEZo43kkMR8uf5ofxMG6jRcw90bbRSbidr8pFHla%2BhprkofyiDQta1w02LiyaXTDVb5F0uHrE4io0tg0elogNz%2FbQaxeFzdcTCHlA1TK6aJkQ1j3GsNMvAa%2BBBEhvK9irtBCoPRzRz80N%2FhuUmDSoRuKvwKc1yHDYDjOkol1l1g%2F0UXn9EhikprZVCskhUp9dx1ObooYbj%2FtJt621z1i4yn3pQXA0r%2FxvIOYOdVm2g1h68do%2BEW4Owrp6siZb7yvKkTeuUglucD9fx%2FhHQkdziegANtjaJX7qyHBBtcjIw7Ka11AY6mAEPpM9UypNeqqPnogS76ydwLD5GL%2BSNnYhJI5zm%2Fxulr6RpjN0Xbn30yYW35FoZYRLDpsCiHcjgVigtNxMQ%2FtseadECgLkJgn4o1W2GSC0FFx6OZ6IggEC5ZiKfrxo3vv140TngIJoOLJE7p%2BI2590amq67c9zx3IyjU1398oTwe3CodRMEuO3OzlABgByk7Qaek%2FmqcLZOLw%3D%3D&amp;Expires=1787650367\"><\/p>\n<p>EvilTokens Doesn\u2019t Just Steal Microsoft Sessions<\/p>\n<p class=\"wp-block-paragraph\">The decisive feature is what happens after token theft. EvilTokens searches mailboxes for invoices, payment requests, pending transactions, and past exchanges. <\/p>\n<p class=\"wp-block-paragraph\">It then identifies suppliers, decision-makers, and people who approve payments, while mapping the normal language and approval steps used by the organization.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/www.europesays.com\/ai\/wp-content\/uploads\/2026\/08\/EvilTokens Telegram channel (Source - Flare).webp\" alt=\"EvilTokens Telegram channel (Source - Flare)\"\/>EvilTokens Telegram channel (Source \u2013 Flare)<\/p>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/59c4a62b-d0a5-4feb-a535-2d320753e6ff\/EvilTokens-Doesnt-Just-Steal-Microsoft-Sessions-Its-AI-Tells-Attackers-Who-to-Scam-Next.pdf?AWSAccessKeyId=ASIA2F3EMEYERKSBXTSJ&amp;Signature=NRupaHppBCzsyB9taHyeUFX%2BecQ%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJHMEUCIHETcMmymBSUz%2FC%2FvWsG%2BFMVTuHxB1%2BOTctOo2t%2FiQ6FAiEA4bF46%2FcrBl%2B0pFFVHr92IbvsknFs8ykpFcGgfvdpp8Qq8wQIAhABGgw2OTk3NTMzMDk3MDUiDF3%2Bu%2FPg3xsJaqE4qyrQBORAISFJaftz9wg8x1%2BVkJx1MqeuolIV2UoMJIhYMD3EQgIn%2FODfEzzfDcJJORHxjmbvwWGkAMDiGt0fMG5ZxVlrzOAYJn8BNY%2FhA%2FNhFNQzaOiEyXewI4PV33GutmEEXj%2F%2BhPCcEu9dfnpSWNfECMzuL7XrCsTjR83eb%2F2b3JL63SbVRXzCieboA9XTw%2FUHuTMHjBDac1RJgKZXDGKinVCdE%2Be8sDBoRzmUD10nt0EkWulGS3nnpk0Cf6o%2FK95mk3MX9THwBkBjulru1hLGDGh0D6r0SPru5aLnot8p4vP0lRctOVyZZMxEw4c43S%2FImIHFgJ%2B1rphcWcQFQlql2tj5T1LyG6yGv0gHiNeVi7do4Uh7zPwzHZ%2BxLwC9ax1Dm7w3wCaA9LRvMD7c2%2FhEdEGN9JcefQz1T%2Fwbu1PWEhVFb2mWM7H7sCvLG9tGJtZkrJjZU1uCxGhE0rPs%2B2iuJb3qaHy6Rv4nfpbS4WH9mL9sATWEZo43kkMR8uf5ofxMG6jRcw90bbRSbidr8pFHla%2BhprkofyiDQta1w02LiyaXTDVb5F0uHrE4io0tg0elogNz%2FbQaxeFzdcTCHlA1TK6aJkQ1j3GsNMvAa%2BBBEhvK9irtBCoPRzRz80N%2FhuUmDSoRuKvwKc1yHDYDjOkol1l1g%2F0UXn9EhikprZVCskhUp9dx1ObooYbj%2FtJt621z1i4yn3pQXA0r%2FxvIOYOdVm2g1h68do%2BEW4Owrp6siZb7yvKkTeuUglucD9fx%2FhHQkdziegANtjaJX7qyHBBtcjIw7Ka11AY6mAEPpM9UypNeqqPnogS76ydwLD5GL%2BSNnYhJI5zm%2Fxulr6RpjN0Xbn30yYW35FoZYRLDpsCiHcjgVigtNxMQ%2FtseadECgLkJgn4o1W2GSC0FFx6OZ6IggEC5ZiKfrxo3vv140TngIJoOLJE7p%2BI2590amq67c9zx3IyjU1398oTwe3CodRMEuO3OzlABgByk7Qaek%2FmqcLZOLw%3D%3D&amp;Expires=1787650367\" target=\"_blank\" rel=\"noopener nofollow\">That information gives attackers a shortcut to a believable follow-up scam. The platform\u2019s AI functions summarize the email data and create messages shaped around real business relationships. <\/p>\n<p class=\"wp-block-paragraph\">Instead of guessing who should receive a fake invoice or urgent payment request, an affiliate can target a known, trusted contact.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/59c4a62b-d0a5-4feb-a535-2d320753e6ff\/EvilTokens-Doesnt-Just-Steal-Microsoft-Sessions-Its-AI-Tells-Attackers-Who-to-Scam-Next.pdf?AWSAccessKeyId=ASIA2F3EMEYERKSBXTSJ&amp;Signature=NRupaHppBCzsyB9taHyeUFX%2BecQ%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJHMEUCIHETcMmymBSUz%2FC%2FvWsG%2BFMVTuHxB1%2BOTctOo2t%2FiQ6FAiEA4bF46%2FcrBl%2B0pFFVHr92IbvsknFs8ykpFcGgfvdpp8Qq8wQIAhABGgw2OTk3NTMzMDk3MDUiDF3%2Bu%2FPg3xsJaqE4qyrQBORAISFJaftz9wg8x1%2BVkJx1MqeuolIV2UoMJIhYMD3EQgIn%2FODfEzzfDcJJORHxjmbvwWGkAMDiGt0fMG5ZxVlrzOAYJn8BNY%2FhA%2FNhFNQzaOiEyXewI4PV33GutmEEXj%2F%2BhPCcEu9dfnpSWNfECMzuL7XrCsTjR83eb%2F2b3JL63SbVRXzCieboA9XTw%2FUHuTMHjBDac1RJgKZXDGKinVCdE%2Be8sDBoRzmUD10nt0EkWulGS3nnpk0Cf6o%2FK95mk3MX9THwBkBjulru1hLGDGh0D6r0SPru5aLnot8p4vP0lRctOVyZZMxEw4c43S%2FImIHFgJ%2B1rphcWcQFQlql2tj5T1LyG6yGv0gHiNeVi7do4Uh7zPwzHZ%2BxLwC9ax1Dm7w3wCaA9LRvMD7c2%2FhEdEGN9JcefQz1T%2Fwbu1PWEhVFb2mWM7H7sCvLG9tGJtZkrJjZU1uCxGhE0rPs%2B2iuJb3qaHy6Rv4nfpbS4WH9mL9sATWEZo43kkMR8uf5ofxMG6jRcw90bbRSbidr8pFHla%2BhprkofyiDQta1w02LiyaXTDVb5F0uHrE4io0tg0elogNz%2FbQaxeFzdcTCHlA1TK6aJkQ1j3GsNMvAa%2BBBEhvK9irtBCoPRzRz80N%2FhuUmDSoRuKvwKc1yHDYDjOkol1l1g%2F0UXn9EhikprZVCskhUp9dx1ObooYbj%2FtJt621z1i4yn3pQXA0r%2FxvIOYOdVm2g1h68do%2BEW4Owrp6siZb7yvKkTeuUglucD9fx%2FhHQkdziegANtjaJX7qyHBBtcjIw7Ka11AY6mAEPpM9UypNeqqPnogS76ydwLD5GL%2BSNnYhJI5zm%2Fxulr6RpjN0Xbn30yYW35FoZYRLDpsCiHcjgVigtNxMQ%2FtseadECgLkJgn4o1W2GSC0FFx6OZ6IggEC5ZiKfrxo3vv140TngIJoOLJE7p%2BI2590amq67c9zx3IyjU1398oTwe3CodRMEuO3OzlABgByk7Qaek%2FmqcLZOLw%3D%3D&amp;Expires=1787650367\" target=\"_blank\" rel=\"noopener nofollow\"><\/p>\n<p class=\"wp-block-paragraph\">This is why the\u00a0<a href=\"https:\/\/cybersecuritynews.com\/microsoft-365-phishing-panel-uses-oauth-device-code-flow\/\" target=\"_blank\" rel=\"noopener nofollow\">Microsoft 365 phishing panel<\/a>\u00a0reports matter. Related panels show that device-code abuse is becoming a repeatable service rather than a one-off technique. <\/p>\n<p class=\"wp-block-paragraph\">EvilTokens applies the model to the difficult stage: turning a valid session into an understanding of a company\u2019s money flow and the people inside it.<a href=\"https:\/\/cybersecuritynews.com\/microsoft-365-phishing-panel-uses-oauth-device-code-flow\/\" target=\"_blank\" rel=\"noopener nofollow\"><\/p>\n<p class=\"wp-block-paragraph\">The platform can also make the fraud faster and more personal. By using details from authentic conversations, criminals can imitate a vendor or colleague without starting from a generic template. <\/p>\n<p class=\"wp-block-paragraph\">That lowers the experience needed to conduct business email compromise and increases the pressure on finance teams.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/59c4a62b-d0a5-4feb-a535-2d320753e6ff\/EvilTokens-Doesnt-Just-Steal-Microsoft-Sessions-Its-AI-Tells-Attackers-Who-to-Scam-Next.pdf?AWSAccessKeyId=ASIA2F3EMEYERKSBXTSJ&amp;Signature=NRupaHppBCzsyB9taHyeUFX%2BecQ%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJHMEUCIHETcMmymBSUz%2FC%2FvWsG%2BFMVTuHxB1%2BOTctOo2t%2FiQ6FAiEA4bF46%2FcrBl%2B0pFFVHr92IbvsknFs8ykpFcGgfvdpp8Qq8wQIAhABGgw2OTk3NTMzMDk3MDUiDF3%2Bu%2FPg3xsJaqE4qyrQBORAISFJaftz9wg8x1%2BVkJx1MqeuolIV2UoMJIhYMD3EQgIn%2FODfEzzfDcJJORHxjmbvwWGkAMDiGt0fMG5ZxVlrzOAYJn8BNY%2FhA%2FNhFNQzaOiEyXewI4PV33GutmEEXj%2F%2BhPCcEu9dfnpSWNfECMzuL7XrCsTjR83eb%2F2b3JL63SbVRXzCieboA9XTw%2FUHuTMHjBDac1RJgKZXDGKinVCdE%2Be8sDBoRzmUD10nt0EkWulGS3nnpk0Cf6o%2FK95mk3MX9THwBkBjulru1hLGDGh0D6r0SPru5aLnot8p4vP0lRctOVyZZMxEw4c43S%2FImIHFgJ%2B1rphcWcQFQlql2tj5T1LyG6yGv0gHiNeVi7do4Uh7zPwzHZ%2BxLwC9ax1Dm7w3wCaA9LRvMD7c2%2FhEdEGN9JcefQz1T%2Fwbu1PWEhVFb2mWM7H7sCvLG9tGJtZkrJjZU1uCxGhE0rPs%2B2iuJb3qaHy6Rv4nfpbS4WH9mL9sATWEZo43kkMR8uf5ofxMG6jRcw90bbRSbidr8pFHla%2BhprkofyiDQta1w02LiyaXTDVb5F0uHrE4io0tg0elogNz%2FbQaxeFzdcTCHlA1TK6aJkQ1j3GsNMvAa%2BBBEhvK9irtBCoPRzRz80N%2FhuUmDSoRuKvwKc1yHDYDjOkol1l1g%2F0UXn9EhikprZVCskhUp9dx1ObooYbj%2FtJt621z1i4yn3pQXA0r%2FxvIOYOdVm2g1h68do%2BEW4Owrp6siZb7yvKkTeuUglucD9fx%2FhHQkdziegANtjaJX7qyHBBtcjIw7Ka11AY6mAEPpM9UypNeqqPnogS76ydwLD5GL%2BSNnYhJI5zm%2Fxulr6RpjN0Xbn30yYW35FoZYRLDpsCiHcjgVigtNxMQ%2FtseadECgLkJgn4o1W2GSC0FFx6OZ6IggEC5ZiKfrxo3vv140TngIJoOLJE7p%2BI2590amq67c9zx3IyjU1398oTwe3CodRMEuO3OzlABgByk7Qaek%2FmqcLZOLw%3D%3D&amp;Expires=1787650367\" target=\"_blank\" rel=\"noopener nofollow\"><\/p>\n<p class=\"wp-block-paragraph\">The result is an attack chain that combines access, research, and impersonation in one subscription. It also reframes the risk of a stolen token: the intruder may not merely read email, but use the mailbox to select the next victim and prepare a tailored request.<a rel=\"noopener nofollow\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/59c4a62b-d0a5-4feb-a535-2d320753e6ff\/EvilTokens-Doesnt-Just-Steal-Microsoft-Sessions-Its-AI-Tells-Attackers-Who-to-Scam-Next.pdf?AWSAccessKeyId=ASIA2F3EMEYERKSBXTSJ&amp;Signature=NRupaHppBCzsyB9taHyeUFX%2BecQ%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJHMEUCIHETcMmymBSUz%2FC%2FvWsG%2BFMVTuHxB1%2BOTctOo2t%2FiQ6FAiEA4bF46%2FcrBl%2B0pFFVHr92IbvsknFs8ykpFcGgfvdpp8Qq8wQIAhABGgw2OTk3NTMzMDk3MDUiDF3%2Bu%2FPg3xsJaqE4qyrQBORAISFJaftz9wg8x1%2BVkJx1MqeuolIV2UoMJIhYMD3EQgIn%2FODfEzzfDcJJORHxjmbvwWGkAMDiGt0fMG5ZxVlrzOAYJn8BNY%2FhA%2FNhFNQzaOiEyXewI4PV33GutmEEXj%2F%2BhPCcEu9dfnpSWNfECMzuL7XrCsTjR83eb%2F2b3JL63SbVRXzCieboA9XTw%2FUHuTMHjBDac1RJgKZXDGKinVCdE%2Be8sDBoRzmUD10nt0EkWulGS3nnpk0Cf6o%2FK95mk3MX9THwBkBjulru1hLGDGh0D6r0SPru5aLnot8p4vP0lRctOVyZZMxEw4c43S%2FImIHFgJ%2B1rphcWcQFQlql2tj5T1LyG6yGv0gHiNeVi7do4Uh7zPwzHZ%2BxLwC9ax1Dm7w3wCaA9LRvMD7c2%2FhEdEGN9JcefQz1T%2Fwbu1PWEhVFb2mWM7H7sCvLG9tGJtZkrJjZU1uCxGhE0rPs%2B2iuJb3qaHy6Rv4nfpbS4WH9mL9sATWEZo43kkMR8uf5ofxMG6jRcw90bbRSbidr8pFHla%2BhprkofyiDQta1w02LiyaXTDVb5F0uHrE4io0tg0elogNz%2FbQaxeFzdcTCHlA1TK6aJkQ1j3GsNMvAa%2BBBEhvK9irtBCoPRzRz80N%2FhuUmDSoRuKvwKc1yHDYDjOkol1l1g%2F0UXn9EhikprZVCskhUp9dx1ObooYbj%2FtJt621z1i4yn3pQXA0r%2FxvIOYOdVm2g1h68do%2BEW4Owrp6siZb7yvKkTeuUglucD9fx%2FhHQkdziegANtjaJX7qyHBBtcjIw7Ka11AY6mAEPpM9UypNeqqPnogS76ydwLD5GL%2BSNnYhJI5zm%2Fxulr6RpjN0Xbn30yYW35FoZYRLDpsCiHcjgVigtNxMQ%2FtseadECgLkJgn4o1W2GSC0FFx6OZ6IggEC5ZiKfrxo3vv140TngIJoOLJE7p%2BI2590amq67c9zx3IyjU1398oTwe3CodRMEuO3OzlABgByk7Qaek%2FmqcLZOLw%3D%3D&amp;Expires=1787650367\"><\/p>\n<p>Device-Code Attacks Demand Tighter Controls<\/p>\n<p class=\"wp-block-paragraph\">EvilTokens does not need to capture a password or defeat MFA in the usual sense. The victim completes both on a legitimate Microsoft page, but unknowingly approves the attacker\u2019s waiting session. Microsoft then issues tokens to the session initiated by the criminal.<a rel=\"noopener nofollow\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/59c4a62b-d0a5-4feb-a535-2d320753e6ff\/EvilTokens-Doesnt-Just-Steal-Microsoft-Sessions-Its-AI-Tells-Attackers-Who-to-Scam-Next.pdf?AWSAccessKeyId=ASIA2F3EMEYERKSBXTSJ&amp;Signature=NRupaHppBCzsyB9taHyeUFX%2BecQ%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJHMEUCIHETcMmymBSUz%2FC%2FvWsG%2BFMVTuHxB1%2BOTctOo2t%2FiQ6FAiEA4bF46%2FcrBl%2B0pFFVHr92IbvsknFs8ykpFcGgfvdpp8Qq8wQIAhABGgw2OTk3NTMzMDk3MDUiDF3%2Bu%2FPg3xsJaqE4qyrQBORAISFJaftz9wg8x1%2BVkJx1MqeuolIV2UoMJIhYMD3EQgIn%2FODfEzzfDcJJORHxjmbvwWGkAMDiGt0fMG5ZxVlrzOAYJn8BNY%2FhA%2FNhFNQzaOiEyXewI4PV33GutmEEXj%2F%2BhPCcEu9dfnpSWNfECMzuL7XrCsTjR83eb%2F2b3JL63SbVRXzCieboA9XTw%2FUHuTMHjBDac1RJgKZXDGKinVCdE%2Be8sDBoRzmUD10nt0EkWulGS3nnpk0Cf6o%2FK95mk3MX9THwBkBjulru1hLGDGh0D6r0SPru5aLnot8p4vP0lRctOVyZZMxEw4c43S%2FImIHFgJ%2B1rphcWcQFQlql2tj5T1LyG6yGv0gHiNeVi7do4Uh7zPwzHZ%2BxLwC9ax1Dm7w3wCaA9LRvMD7c2%2FhEdEGN9JcefQz1T%2Fwbu1PWEhVFb2mWM7H7sCvLG9tGJtZkrJjZU1uCxGhE0rPs%2B2iuJb3qaHy6Rv4nfpbS4WH9mL9sATWEZo43kkMR8uf5ofxMG6jRcw90bbRSbidr8pFHla%2BhprkofyiDQta1w02LiyaXTDVb5F0uHrE4io0tg0elogNz%2FbQaxeFzdcTCHlA1TK6aJkQ1j3GsNMvAa%2BBBEhvK9irtBCoPRzRz80N%2FhuUmDSoRuKvwKc1yHDYDjOkol1l1g%2F0UXn9EhikprZVCskhUp9dx1ObooYbj%2FtJt621z1i4yn3pQXA0r%2FxvIOYOdVm2g1h68do%2BEW4Owrp6siZb7yvKkTeuUglucD9fx%2FhHQkdziegANtjaJX7qyHBBtcjIw7Ka11AY6mAEPpM9UypNeqqPnogS76ydwLD5GL%2BSNnYhJI5zm%2Fxulr6RpjN0Xbn30yYW35FoZYRLDpsCiHcjgVigtNxMQ%2FtseadECgLkJgn4o1W2GSC0FFx6OZ6IggEC5ZiKfrxo3vv140TngIJoOLJE7p%2BI2590amq67c9zx3IyjU1398oTwe3CodRMEuO3OzlABgByk7Qaek%2FmqcLZOLw%3D%3D&amp;Expires=1787650367\"><\/p>\n<p class=\"wp-block-paragraph\">The timing is calculated. Microsoft device codes last 15 minutes, so the service generates a fresh code only when a target opens the phishing page. <\/p>\n<p class=\"wp-block-paragraph\">This\u00a0<a href=\"https:\/\/cybersecuritynews.com\/ongoing-campaign-targets-microsoft-365\/\" target=\"_blank\" rel=\"noopener nofollow\">ongoing token theft campaign<\/a>\u00a0approach makes the approval look routine while ensuring the attacker still has time to collect the issued tokens.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/www.europesays.com\/ai\/wp-content\/uploads\/2026\/08\/EvilToken\u2019s attack flow (Source - Flare).webp\" alt=\"EvilToken\u2019s attack flow (Source - Flare)\"\/>EvilToken\u2019s attack flow (Source \u2013 Flare)<\/p>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/59c4a62b-d0a5-4feb-a535-2d320753e6ff\/EvilTokens-Doesnt-Just-Steal-Microsoft-Sessions-Its-AI-Tells-Attackers-Who-to-Scam-Next.pdf?AWSAccessKeyId=ASIA2F3EMEYERKSBXTSJ&amp;Signature=NRupaHppBCzsyB9taHyeUFX%2BecQ%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJHMEUCIHETcMmymBSUz%2FC%2FvWsG%2BFMVTuHxB1%2BOTctOo2t%2FiQ6FAiEA4bF46%2FcrBl%2B0pFFVHr92IbvsknFs8ykpFcGgfvdpp8Qq8wQIAhABGgw2OTk3NTMzMDk3MDUiDF3%2Bu%2FPg3xsJaqE4qyrQBORAISFJaftz9wg8x1%2BVkJx1MqeuolIV2UoMJIhYMD3EQgIn%2FODfEzzfDcJJORHxjmbvwWGkAMDiGt0fMG5ZxVlrzOAYJn8BNY%2FhA%2FNhFNQzaOiEyXewI4PV33GutmEEXj%2F%2BhPCcEu9dfnpSWNfECMzuL7XrCsTjR83eb%2F2b3JL63SbVRXzCieboA9XTw%2FUHuTMHjBDac1RJgKZXDGKinVCdE%2Be8sDBoRzmUD10nt0EkWulGS3nnpk0Cf6o%2FK95mk3MX9THwBkBjulru1hLGDGh0D6r0SPru5aLnot8p4vP0lRctOVyZZMxEw4c43S%2FImIHFgJ%2B1rphcWcQFQlql2tj5T1LyG6yGv0gHiNeVi7do4Uh7zPwzHZ%2BxLwC9ax1Dm7w3wCaA9LRvMD7c2%2FhEdEGN9JcefQz1T%2Fwbu1PWEhVFb2mWM7H7sCvLG9tGJtZkrJjZU1uCxGhE0rPs%2B2iuJb3qaHy6Rv4nfpbS4WH9mL9sATWEZo43kkMR8uf5ofxMG6jRcw90bbRSbidr8pFHla%2BhprkofyiDQta1w02LiyaXTDVb5F0uHrE4io0tg0elogNz%2FbQaxeFzdcTCHlA1TK6aJkQ1j3GsNMvAa%2BBBEhvK9irtBCoPRzRz80N%2FhuUmDSoRuKvwKc1yHDYDjOkol1l1g%2F0UXn9EhikprZVCskhUp9dx1ObooYbj%2FtJt621z1i4yn3pQXA0r%2FxvIOYOdVm2g1h68do%2BEW4Owrp6siZb7yvKkTeuUglucD9fx%2FhHQkdziegANtjaJX7qyHBBtcjIw7Ka11AY6mAEPpM9UypNeqqPnogS76ydwLD5GL%2BSNnYhJI5zm%2Fxulr6RpjN0Xbn30yYW35FoZYRLDpsCiHcjgVigtNxMQ%2FtseadECgLkJgn4o1W2GSC0FFx6OZ6IggEC5ZiKfrxo3vv140TngIJoOLJE7p%2BI2590amq67c9zx3IyjU1398oTwe3CodRMEuO3OzlABgByk7Qaek%2FmqcLZOLw%3D%3D&amp;Expires=1787650367\" target=\"_blank\" rel=\"noopener nofollow\"><a href=\"https:\/\/cybersecuritynews.com\/ongoing-campaign-targets-microsoft-365\/\" target=\"_blank\" rel=\"noopener nofollow\">Organizations should restrict device-code authentication to approved needs, or disable it where it is not required. <\/p>\n<p class=\"wp-block-paragraph\">Security teams should alert on unexpected device-code grants, unfamiliar devices, unusual locations, new token issuance, and suspicious consent activity. Shorter token lifetimes and prompt session revocation can reduce the value of a successful approval.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/59c4a62b-d0a5-4feb-a535-2d320753e6ff\/EvilTokens-Doesnt-Just-Steal-Microsoft-Sessions-Its-AI-Tells-Attackers-Who-to-Scam-Next.pdf?AWSAccessKeyId=ASIA2F3EMEYERKSBXTSJ&amp;Signature=NRupaHppBCzsyB9taHyeUFX%2BecQ%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJHMEUCIHETcMmymBSUz%2FC%2FvWsG%2BFMVTuHxB1%2BOTctOo2t%2FiQ6FAiEA4bF46%2FcrBl%2B0pFFVHr92IbvsknFs8ykpFcGgfvdpp8Qq8wQIAhABGgw2OTk3NTMzMDk3MDUiDF3%2Bu%2FPg3xsJaqE4qyrQBORAISFJaftz9wg8x1%2BVkJx1MqeuolIV2UoMJIhYMD3EQgIn%2FODfEzzfDcJJORHxjmbvwWGkAMDiGt0fMG5ZxVlrzOAYJn8BNY%2FhA%2FNhFNQzaOiEyXewI4PV33GutmEEXj%2F%2BhPCcEu9dfnpSWNfECMzuL7XrCsTjR83eb%2F2b3JL63SbVRXzCieboA9XTw%2FUHuTMHjBDac1RJgKZXDGKinVCdE%2Be8sDBoRzmUD10nt0EkWulGS3nnpk0Cf6o%2FK95mk3MX9THwBkBjulru1hLGDGh0D6r0SPru5aLnot8p4vP0lRctOVyZZMxEw4c43S%2FImIHFgJ%2B1rphcWcQFQlql2tj5T1LyG6yGv0gHiNeVi7do4Uh7zPwzHZ%2BxLwC9ax1Dm7w3wCaA9LRvMD7c2%2FhEdEGN9JcefQz1T%2Fwbu1PWEhVFb2mWM7H7sCvLG9tGJtZkrJjZU1uCxGhE0rPs%2B2iuJb3qaHy6Rv4nfpbS4WH9mL9sATWEZo43kkMR8uf5ofxMG6jRcw90bbRSbidr8pFHla%2BhprkofyiDQta1w02LiyaXTDVb5F0uHrE4io0tg0elogNz%2FbQaxeFzdcTCHlA1TK6aJkQ1j3GsNMvAa%2BBBEhvK9irtBCoPRzRz80N%2FhuUmDSoRuKvwKc1yHDYDjOkol1l1g%2F0UXn9EhikprZVCskhUp9dx1ObooYbj%2FtJt621z1i4yn3pQXA0r%2FxvIOYOdVm2g1h68do%2BEW4Owrp6siZb7yvKkTeuUglucD9fx%2FhHQkdziegANtjaJX7qyHBBtcjIw7Ka11AY6mAEPpM9UypNeqqPnogS76ydwLD5GL%2BSNnYhJI5zm%2Fxulr6RpjN0Xbn30yYW35FoZYRLDpsCiHcjgVigtNxMQ%2FtseadECgLkJgn4o1W2GSC0FFx6OZ6IggEC5ZiKfrxo3vv140TngIJoOLJE7p%2BI2590amq67c9zx3IyjU1398oTwe3CodRMEuO3OzlABgByk7Qaek%2FmqcLZOLw%3D%3D&amp;Expires=1787650367\" target=\"_blank\" rel=\"noopener nofollow\"><\/p>\n<p class=\"wp-block-paragraph\">Users also need a simple rule: a real login page does not prove that a request is safe. They should treat unexpected codes, approval prompts, and verification requests as suspicious and report them. <\/p>\n<p class=\"wp-block-paragraph\">Coverage of an\u00a0<a href=\"https:\/\/cybersecuritynews.com\/eviltokens-emerges-as-new-phishing-as-a-service-platform\/\" target=\"_blank\" rel=\"noopener nofollow\">earlier EvilTokens campaign<\/a>\u00a0shows why familiar Microsoft branding can make these lures persuasive.<a href=\"https:\/\/cybersecuritynews.com\/eviltokens-emerges-as-new-phishing-as-a-service-platform\/\" target=\"_blank\" rel=\"noopener nofollow\"><\/p>\n<p class=\"wp-block-paragraph\">Defenders should also watch what follows a successful sign-in: large mailbox searches, new inbox rules, token reuse, access to cloud data, and messages sent in a user\u2019s name. <\/p>\n<p class=\"wp-block-paragraph\">The\u00a0<a href=\"https:\/\/cybersecuritynews.com\/hackers-abuse-oauth-device-authorization-flow\/\" target=\"_blank\" rel=\"noopener nofollow\">OAuth device code phishing<\/a>\u00a0trend makes clear that detection cannot stop at the original email. It must continue through the account activity that follows.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/59c4a62b-d0a5-4feb-a535-2d320753e6ff\/EvilTokens-Doesnt-Just-Steal-Microsoft-Sessions-Its-AI-Tells-Attackers-Who-to-Scam-Next.pdf?AWSAccessKeyId=ASIA2F3EMEYERKSBXTSJ&amp;Signature=NRupaHppBCzsyB9taHyeUFX%2BecQ%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDkaCXVzLWVhc3QtMSJHMEUCIHETcMmymBSUz%2FC%2FvWsG%2BFMVTuHxB1%2BOTctOo2t%2FiQ6FAiEA4bF46%2FcrBl%2B0pFFVHr92IbvsknFs8ykpFcGgfvdpp8Qq8wQIAhABGgw2OTk3NTMzMDk3MDUiDF3%2Bu%2FPg3xsJaqE4qyrQBORAISFJaftz9wg8x1%2BVkJx1MqeuolIV2UoMJIhYMD3EQgIn%2FODfEzzfDcJJORHxjmbvwWGkAMDiGt0fMG5ZxVlrzOAYJn8BNY%2FhA%2FNhFNQzaOiEyXewI4PV33GutmEEXj%2F%2BhPCcEu9dfnpSWNfECMzuL7XrCsTjR83eb%2F2b3JL63SbVRXzCieboA9XTw%2FUHuTMHjBDac1RJgKZXDGKinVCdE%2Be8sDBoRzmUD10nt0EkWulGS3nnpk0Cf6o%2FK95mk3MX9THwBkBjulru1hLGDGh0D6r0SPru5aLnot8p4vP0lRctOVyZZMxEw4c43S%2FImIHFgJ%2B1rphcWcQFQlql2tj5T1LyG6yGv0gHiNeVi7do4Uh7zPwzHZ%2BxLwC9ax1Dm7w3wCaA9LRvMD7c2%2FhEdEGN9JcefQz1T%2Fwbu1PWEhVFb2mWM7H7sCvLG9tGJtZkrJjZU1uCxGhE0rPs%2B2iuJb3qaHy6Rv4nfpbS4WH9mL9sATWEZo43kkMR8uf5ofxMG6jRcw90bbRSbidr8pFHla%2BhprkofyiDQta1w02LiyaXTDVb5F0uHrE4io0tg0elogNz%2FbQaxeFzdcTCHlA1TK6aJkQ1j3GsNMvAa%2BBBEhvK9irtBCoPRzRz80N%2FhuUmDSoRuKvwKc1yHDYDjOkol1l1g%2F0UXn9EhikprZVCskhUp9dx1ObooYbj%2FtJt621z1i4yn3pQXA0r%2FxvIOYOdVm2g1h68do%2BEW4Owrp6siZb7yvKkTeuUglucD9fx%2FhHQkdziegANtjaJX7qyHBBtcjIw7Ka11AY6mAEPpM9UypNeqqPnogS76ydwLD5GL%2BSNnYhJI5zm%2Fxulr6RpjN0Xbn30yYW35FoZYRLDpsCiHcjgVigtNxMQ%2FtseadECgLkJgn4o1W2GSC0FFx6OZ6IggEC5ZiKfrxo3vv140TngIJoOLJE7p%2BI2590amq67c9zx3IyjU1398oTwe3CodRMEuO3OzlABgByk7Qaek%2FmqcLZOLw%3D%3D&amp;Expires=1787650367\" target=\"_blank\" rel=\"noopener nofollow\"><a href=\"https:\/\/cybersecuritynews.com\/hackers-abuse-oauth-device-authorization-flow\/\" target=\"_blank\" rel=\"noopener nofollow\"><\/p>\n<p class=\"has-text-align-center has-background wp-block-paragraph\" style=\"background:linear-gradient(180deg,rgb(238,238,238) 90%,rgb(169,184,195) 100%)\">Prevent incidents due to slow investigations. Power your Tier 1 with threat intelligence from 15K SOCs:\u00a0<a href=\"https:\/\/any.run\/threat-intelligence-lookup\/?utm_source=csn&amp;utm_medium=100+links&amp;utm_campaign=lookup+tier+1&amp;utm_content=ti+lookup+sales&amp;utm_term=190826#contact-sales\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Integrate TI\u00a0Lookup in\u00a0your SOC<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"EvilTokens is pushing phishing beyond the moment a victim clicks a link. The service steals Microsoft 365 session&hellip;\n","protected":false},"author":2,"featured_media":150866,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[11],"tags":[420,7829,320,7828],"class_list":["post-150865","post","type-post","status-publish","format-standard","has-post-thumbnail","category-microsoft","tag-azure","tag-azure-ai","tag-microsoft","tag-microsoft-ai"],"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ai\/wp-json\/wp\/v2\/posts\/150865","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ai\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ai\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ai\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ai\/wp-json\/wp\/v2\/comments?post=150865"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ai\/wp-json\/wp\/v2\/posts\/150865\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ai\/wp-json\/wp\/v2\/media\/150866"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ai\/wp-json\/wp\/v2\/media?parent=150865"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ai\/wp-json\/wp\/v2\/categories?post=150865"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ai\/wp-json\/wp\/v2\/tags?post=150865"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}