CryptaCount
FR
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Connexion Essai gratuit

EvilTokens démantelé : ce que l'IA appliquée au BEC signifie pour l'AML crypto

CryptaCount Editorial · · 7 min de lecture
LBC / KYC / AGRÉMENT EvilTokens démantelé : ce que l'IAappliquée au BEC signifie pour l'AML crypto

Une coalition menée par la Digital Crimes Unit de Microsoft a démantelé EvilTokens, un service cybercriminel par abonnement qui utilisait l'intelligence artificielle pour transformer des comptes de messagerie compromis en fraude financière à grande échelle. L'action, autorisée par le tribunal de district des États-Unis pour le district est de Virginie, a impliqué Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation et le fournisseur de renseignement blockchain TRM Labs. Au Royaume-Uni, l'équipe cybercriminalité du Metropolitan Police Service a procédé à deux arrestations le 11 septembre 2026. L'affaire constitue un jalon pour la communauté AML crypto car elle démontre, pour la première fois à grande échelle, comment l'IA comprime la fenêtre entre la compromission initiale d'un compte et le déplacement des produits criminels via les rails de la cryptomonnaie.

EvilTokens démantelé : ce que l'IA appliquée au BEC signifie pour l'AML crypto

Ce que faisait réellement EvilTokens

EvilTokens est apparu en février 2026. En quelques mois, il avait été relié à plus de 12 000 boîtes de réception compromises, couvrant plus de 10 000 organisations à travers le monde. Sa caractéristique distinctive n'était pas la façon dont il obtenait l'accès aux comptes, mais ce qu'il faisait une fois à l'intérieur.

Le chatbot IA au cœur du service

Au centre d'EvilTokens se trouvait un chatbot IA capable de lire l'intégralité de la boîte de réception d'une victime et d'en faire ressortir les informations dont un fraudeur a le plus besoin : les relations fournisseurs de confiance, les autorisations de paiement en attente, les détails de factures et l'identité des personnes les mieux placées pour autoriser ou initier un virement. Des invites prédéfinies pouvaient localiser les discussions de virement bancaire, identifier les principaux décideurs financiers d'une organisation, extraire les factures fournisseurs et sélectionner les personnes les plus crédibles à usurper. Le service pouvait également résumer et traduire les courriels, facilitant la fraude transfrontalière sans expertise linguistique.

Un produit commercial, pas une boîte à outils sur mesure

EvilTokens était vendu via Telegram. La tarification était simple : des frais d'installation de 1 500 USD et un abonnement mensuel de 500 USD. Les acheteurs recevaient la compromission de compte, l'analyse de boîte de réception, la sélection de cibles, la préparation de la fraude, le support client et des tableaux de bord de gestion dans un seul package. Un travail qui nécessitait autrefois des connaissances spécialisées en attaques d'identité, systèmes cloud, ingénierie sociale et fraude financière était disponible via une interface prête à l'emploi. Cette marchandisation de l'expertise est la caractéristique déterminante de cette génération de services cybercriminels, et elle a des implications directes sur la façon dont les entreprises évaluent leur propre exposition à la fraude.

La couche cryptomonnaie : le rôle de TRM Labs

La contribution de TRM Labs à l'enquête s'est concentrée entièrement sur l'infrastructure financière derrière EvilTokens. À l'aide de capacités d'investigation par IA et de renseignement blockchain, TRM a aidé à cartographier l'activité en cryptomonnaie associée à l'écosystème EvilTokens, à tracer les fonds vers les points de sortie en aval et à identifier les éléments de l'infrastructure financière que les criminels utilisaient pour déplacer et dissimuler les produits.

Pourquoi la couche financière compte dans les enquêtes sur la cybercriminalité

Des affaires comme celle-ci exigent de plus en plus un renseignement sur les infrastructures cyber, les identités et les flux financiers traités comme un seul problème plutôt que trois problèmes distincts. EvilTokens s'étendait sur des hébergeurs, des services cloud, des plateformes d'IA, des services financiers et de multiples juridictions. Aucune organisation n'avait une visibilité complète. Le traçage de l'activité en cryptomonnaie a relié les participants à travers l'écosystème criminel et a fourni le type de vision interinstitutionnelle qui a permis une action juridique et opérationnelle coordonnée. À mesure que l'IA raccourcit le temps entre la compromission et la monétisation, le cycle d'enquête doit aussi se raccourcir, et le renseignement blockchain est l'un des rares outils capables de suivre le rythme.

L'action juridique et répressive

Microsoft et Health-ISAC ont mené l'action civile. L'autorisation du district est de Virginie a permis à la coalition de démanteler les sites web, les domaines et l'infrastructure utilisés pour exploiter EvilTokens. Les forces de l'ordre ont agi en parallèle. Au Royaume-Uni, les renseignements partagés avec les officiers spécialisés en cybercriminalité du Metropolitan Police Service ont conduit à l'arrestation de deux hommes le 11 septembre 2026, ainsi qu'à la saisie d'appareils numériques et d'autres éléments aux fins d'examen. Les deux individus ont été libérés sous caution policière avec conditions pendant la poursuite de l'enquête.

La coordination transfrontalière comme modèle opérationnel

La structure de la coalition reflète la manière dont l'application de la loi contre ces services doit fonctionner. EvilTokens opérait simultanément sur de multiples juridictions, fournisseurs cloud et rails financiers. L'action civile en Virginie, les arrestations pénales à Londres et les démantèlements d'infrastructure sur l'hébergement et les plateformes d'IA ont tous eu lieu dans le cadre d'une seule opération coordonnée. Ce modèle multi-juridictionnel et multisectoriel n'est pas accessoire au résultat ; c'est ce qui a rendu le résultat possible.

Implications comptables et AML pour les cabinets et les CFO

Pour les cabinets comptables, les équipes de trésorerie d'entreprise et les CFO ayant une exposition aux actifs numériques, l'affaire EvilTokens soulève des questions qui vont au-delà de l'hygiène cyber générale. Plusieurs d'entre elles relèvent directement du champ des logiciels de comptabilité crypto et des cadres de conformité AML.

Surveillance des transactions et activité suspecte

EvilTokens était conçu spécifiquement pour cibler les organisations qui déplacent de l'argent, autorisent des paiements fournisseurs et traitent des factures. Si un paiement est initié sous un compte de messagerie compromis et réglé en partie ou en totalité en cryptomonnaie, la transaction entre dans le champ de vos obligations de surveillance AML, que la fraude sous-jacente ait ou non pris naissance dans vos propres systèmes. Les cabinets qui utilisent un logiciel de comptabilité d'actifs numériques pour suivre les flux on-chain devraient vérifier si leurs règles de surveillance sont calibrées pour signaler les transferts sortants inhabituels initiés peu après des anomalies d'activité du compte de messagerie. Le lien entre la fraude au président (BEC) et les mouvements crypto en aval est désormais documenté à grande échelle.

Diligence raisonnable fournisseurs et risque de fraude à la facture

EvilTokens était explicite sur sa capacité à localiser les factures fournisseurs et à recommander des cibles à usurper. Pour tout cabinet qui paie ses fournisseurs en cryptomonnaie ou accepte des factures libellées en crypto, il s'agit d'un risque direct. Les procédures d'intégration des fournisseurs existantes peuvent devoir être revues pour confirmer que la vérification des factures ne repose pas uniquement sur des chaînes d'approbation par courriel, précisément ce qu'EvilTokens était conçu pour exploiter.

Seuils de déclaration de SAR et procédures d'escalade

Aux États-Unis, les institutions financières et les entreprises de services monétaires ayant une exposition crypto sont tenues de déposer un Suspicious Activity Report lorsqu'il existe des motifs de soupçonner qu'une transaction implique des fonds d'origine illicite. Au Royaume-Uni, le Proceeds of Crime Act 2002 impose des obligations de déclaration équivalentes auprès de la National Crime Agency. L'affaire EvilTokens constitue un repère utile : si vous identifiez des transferts en cryptomonnaie qui présentent les schémas de sortie que TRM Labs a aidé à cartographier dans cette enquête, ces schémas devraient être examinés au regard des seuils d'escalade SAR de votre cabinet. Les cabinets opérant à la fois aux États-Unis et au Royaume-Uni devraient confirmer que leurs procédures d'escalade traitent explicitement les flux transfrontaliers.

Ce qu'un logiciel de comptabilité d'actifs numériques devrait signaler

Un bon logiciel de comptabilité d'actifs numériques fait plus que d'enregistrer les transactions on-chain. Dans le contexte d'une affaire comme EvilTokens, les fonctions utiles sont celles qui peuvent corréler l'activité des portefeuilles avec des indicateurs de risque connus, signaler les transferts vers des adresses associées à des juridictions ou contreparties à haut risque et faire ressortir des grappes d'activité qui s'écartent des schémas de transaction établis d'un cabinet. Si votre logiciel actuel de tenue de comptabilité crypto n'intègre pas la notation du risque blockchain au niveau du portefeuille ou de la transaction, cette affaire constitue un argument pratique pour faire évoluer cette capacité. L'écart entre une boîte de réception compromise et un transfert crypto réglé peut désormais se mesurer en heures.

Les cabinets cherchant à aligner leur surveillance sur les priorités répressives actuelles devraient également examiner comment la détection comportementale blockchain est appliquée à d'autres typologies de fraude, notamment les arnaques d'abattage de porc, où des schémas similaires de mouvement de fonds et d'obfuscation apparaissent. La logique de détection sous-jacente recoupe largement ce que TRM Labs a appliqué dans l'enquête EvilTokens. Pour une vue plus large de la convergence entre l'IA et la surveillance des actifs numériques au niveau réglementaire, la position de l'ESMA est instructive : l'autorité a désigné l'IA et la tokenisation comme priorité de surveillance à partir de 2027, ce qui signale que les régulateurs s'orientent vers l'exigence d'une gestion démontrable des risques liés à l'IA de la part des entités régulées.

Ce qui vient ensuite

L'infrastructure derrière EvilTokens a été démantelée, mais le mode opératoire qu'il a démontré persistera. Le service a montré que l'IA peut désormais empaqueter toute la chaîne de fraude, de l'accès initial à la sélection de cibles jusqu'à l'extraction financière, dans un produit disponible commercialement. Cette capacité ne disparaît pas lorsqu'une plateforme est démantelée. Des services successeurs émergeront, et ils appliqueront probablement le même modèle à d'autres points d'entrée ou rails financiers.

Le cadre de réponse pour les équipes comptables et de conformité

Trois étapes à court terme méritent d'être priorisées. Premièrement, revoyez vos flux d'autorisation de paiement par courriel et confirmez qu'aucun fil de discussion unique ne suffit à initier ou approuver un transfert crypto au-delà d'un seuil défini. Deuxièmement, évaluez si votre logiciel de comptabilité crypto fournit une notation du risque au niveau du portefeuille et si cette notation alimente votre surveillance AML plutôt que de rester dans un système séparé. Troisièmement, vérifiez que votre plan de réponse aux incidents couvre explicitement le scénario où un compte de messagerie compromis est utilisé pour initier un paiement frauduleux en cryptomonnaie, y compris qui est responsable du dépôt d'un SAR et dans quel délai.

L'affaire EvilTokens renforce également un point structurel pour les équipes de conformité : la collaboration entre écosystèmes n'est pas facultative pour cette catégorie de menace. Le démantèlement n'a été possible que parce que le renseignement cyber, les données d'identité et le renseignement financier blockchain ont été traités comme une seule image. Les silos internes entre vos fonctions de sécurité informatique, de finance et de conformité portent au niveau du cabinet le même risque que les silos organisationnels portaient pour les enquêteurs.

EvilTokens démantelé : ce que l'IA appliquée au BEC signifie pour l'AML crypto

Questions fréquentes

Qu'était EvilTokens et comment fonctionnait-il ?

EvilTokens était un service cybercriminel par abonnement vendu via Telegram depuis février 2026. Il combinait la prise de contrôle de compte avec un chatbot IA capable de lire les boîtes de réception compromises, de faire ressortir les conversations financières, de cartographier les rôles organisationnels, d'identifier les autorisateurs de paiement et de recommander des cibles à usurper. Il était vendu pour des frais d'installation de 1 500 USD et un abonnement mensuel de 500 USD, avec support client et tableaux de bord de gestion inclus.

Quel rôle la cryptomonnaie a-t-elle joué dans l'opération EvilTokens ?

La cryptomonnaie a été utilisée comme partie de l'infrastructure financière par laquelle les opérateurs d'EvilTokens déplaçaient et dissimulaient les produits. TRM Labs, à l'aide du renseignement blockchain et d'outils d'investigation par IA, a cartographié l'activité en cryptomonnaie liée à l'écosystème EvilTokens, tracé les fonds vers les points de sortie et identifié l'infrastructure financière utilisée pour blanchir les produits.

Quelles sont les obligations AML pour un cabinet qui reçoit ou envoie un paiement lié à une fraude BEC ?

Aux États-Unis, les cabinets qui sont des institutions financières ou des entreprises de services monétaires avec exposition crypto sont généralement tenus de déposer un Suspicious Activity Report lorsqu'ils ont des raisons de soupçonner qu'une transaction implique des produits du crime. Au Royaume-Uni, le Proceeds of Crime Act 2002 exige une déclaration à la National Crime Agency dans des circonstances similaires. Les obligations précises dépendent du statut réglementaire de votre cabinet, mais l'existence d'une typologie de fraude documentée comme EvilTokens renforce l'argument de traiter les transferts crypto sortants inhabituels comme un déclencheur de revue interne.

Comment un logiciel de comptabilité crypto doit-il être configuré pour détecter ce type de fraude ?

Un logiciel efficace de tenue de comptabilité crypto devrait intégrer une notation du risque au niveau du portefeuille, signaler les transferts vers des contreparties ou juridictions associées à un risque élevé et faire ressortir les schémas de transaction qui s'écartent sensiblement de la base de référence établie d'un cabinet. Dans la mesure du possible, ces données de risque devraient alimenter directement votre flux de surveillance AML plutôt que d'exiger une réconciliation manuelle. L'affaire EvilTokens montre que l'écart entre la compromission de compte et le paiement crypto réglé peut désormais être très court, de sorte qu'une alerte quasi en temps réel est plus précieuse qu'un reporting par lots.

Le démantèlement d'EvilTokens signifie-t-il que la menace est résolue ?

Non. L'infrastructure a été démantelée et deux individus ont été arrêtés au Royaume-Uni, mais le modèle opérationnel démontré par EvilTokens est reproductible. La combinaison d'analyse de boîte de réception assistée par IA, de sélection de cibles et de sortie en cryptomonnaie est désormais documentée et accessible. Des services successeurs sont probables, et les équipes de conformité et de comptabilité devraient traiter l'affaire EvilTokens comme un précédent qui façonne leur posture de surveillance et de réponse aux incidents, et non comme un incident circonscrit.

Source : TRM Labs

USUKGLOBALGénéralApplicationLCB-FT/KYC & Licences

Articles liés

LCB-FT/KYC & Licences
OFAC sanctionne Xinbi Guarantee : ce que cette place de marché illicite de 8,4 Md$ implique pour la comptabilité crypto
LCB-FT/KYC & Licences
Sanctions OFAC contre Xinbi Guarantee : ce que le marché frauduleux de 36 milliards de dollars implique pour la comptabilité crypto
LCB-FT/KYC & Licences
Crypto, sanctions et guerre : comment les acteurs russes transfèrent des actifs numériques
LCB-FT/KYC & Licences
BDO Worldwatch 2026 : les tendances de la criminalité économique que les cabinets comptables et les directeurs financiers doivent surveiller