Специалисты Microsoft и правоохранительные органы нарушили работу фишинговой платформы EvilTokens, с помощью которой злоумышленники скомпрометировали более 12 000 почтовых ящиков в 10 000 организаций по всему миру. В Великобритании арестованы два предполагаемых администратора сервиса. PhaaS-платформа EvilTokens, которую в Microsoft отслеживали под идентификатором Storm-2992 , появилась в феврале 2026 года и специализировалась на device-code-фишинге, нацеленном на учетные записи Microsoft. Среди пострадавших от активности EvilTokens числятся компании из сферы финансов, строительства, недвижимости, здравоохранения, оптовой торговли, а также образовательные учреждения. Главной отличительной чертой EvilTokens являлось то, что для взлома не требовалось похищать пароль жертвы. Вместо этого сервис злоупотреблял легитимным механизмом OAuth 2