Notizie sull’AI
Microsoft ferma EvilTokens: l’AI leggeva le email per preparare frodi
L’operazione colpisce un servizio che combinava accessi rubati e analisi delle caselle. Per le aziende il problema va oltre il cambio della password.

Microsoft annuncia lo stop a EvilTokens, un servizio che usava l’AI nelle frodi via email. Perché contano sessioni aperte e verifiche sui pagamenti.
Microsoft ha annunciato il 22 settembre un’operazione contro EvilTokens, un servizio criminale che usava l’intelligenza artificiale per analizzare caselle email compromesse e preparare frodi. Secondo l’azienda, la rete è stata collegata a oltre 12.000 caselle in più di 10.000 organizzazioni: numeri dell’indagine, non un conteggio verificato autonomamente da ANPAI.
La conseguenza riguarda anche le imprese italiane: una casella amministrativa violata può rivelare molto più dei messaggi appena arrivati. Rapporti con fornitori, scadenze e abitudini di pagamento aiutano un truffatore a costruire richieste credibili. Nel caso descritto, l’AI serviva anche a scegliere quale relazione sfruttare.
Che cosa è successo
L’intervento ha coinvolto partner industriali e autorità. Microsoft riferisce il sequestro di 50 siti e la disattivazione di oltre 150 domini aggiuntivi. BleepingComputer conferma giornalisticamente l’operazione e riferisce due arresti nel Regno Unito; l’indagine prosegue e gli arresti non equivalgono a condanne.
Secondo la ricostruzione di Microsoft, le vittime venivano indotte a completare una procedura di autenticazione apparentemente legittima che concedeva accesso agli aggressori. Il servizio poteva poi individuare fatture e contatti fidati nei messaggi. La società avverte che cambiare password poteva non bastare senza revocare anche sessioni e token associati.
Il punto che rischia di passare inosservato
Il punto trascurato è che un’email fraudolenta può essere precisa proprio perché nasce da informazioni vere. Una cifra plausibile, un nome corretto e il riferimento a un ordine recente non certificano l’identità di chi scrive. Correggere soltanto gli errori grammaticali dei messaggi sospetti è quindi un criterio di difesa troppo debole.
La fonte primaria è anche un soggetto coinvolto nell’operazione e interessato a valorizzarla. Il resoconto documenta un intervento specifico; non dimostra che il rischio sia scomparso né che tutte le organizzazioni citate abbiano subito perdite economiche. Casella compromessa, tentativo di frode e denaro sottratto sono eventi distinti.
Quando una richiesta di pagamento sembra conoscere tutto di noi, la verifica deve passare da un canale che quella richiesta non controlla.
Che cosa cambia per imprese e professionisti
Per chi lavora in amministrazione, il controllo più concreto riguarda le variazioni di coordinate bancarie e le richieste fuori procedura. È prudente confermarle attraverso un recapito già presente in anagrafica, coinvolgendo il referente abituale. Usare il numero inserito nella stessa email sospetta renderebbe la verifica dipendente da chi potrebbe averla manipolata.
Per il responsabile informatico, un sospetto accesso abusivo richiede di esaminare anche autorizzazioni, sessioni attive e regole di inoltro. È una valutazione da svolgere con gli strumenti del servizio e con personale competente. Conservare gli elementi utili all’indagine aiuta a ricostruire quali messaggi e contatti possano essere stati esposti.
Che cosa osservare adesso
Nei prossimi giorni saranno rilevanti gli aggiornamenti dell’indagine e le comunicazioni ai soggetti interessati. Non serve aspettare di riconoscere il nome EvilTokens per rivedere le procedure: una breve esercitazione su una falsa richiesta di cambio IBAN può mostrare dove manca un controllo e chi deve intervenire.
La misura di efficacia per un’azienda non è quante email sospette vengono riconosciute durante una presentazione. È sapere se, davanti a una richiesta urgente e ben costruita, il pagamento si ferma abbastanza a lungo da consentire una verifica indipendente. È su questo passaggio operativo che il caso invita a concentrarsi.
Le fonti
Microsoft Digital Crimes Unit — operazione EvilTokens, 22 settembre 2026 · BleepingComputer — ricostruzione dell’operazione, 22 settembre 2026
Questa analisi della redazione ANPAI aiuta a leggere fatti e conseguenze operative. Non sostituisce una valutazione tecnica o legale riferita a un caso specifico.