Microsoft zerschlägt gefährlichen KI-Chatbot und Datendieb EvilTokens

Microsoft hat nach eigenen Angaben die Phishing-Plattform EvilTokens zerschlagen, die Kriminellen beim Zugriff auf E-Mail-Konten und bei gezielten Betrugsversuchen geholfen haben soll. Dabei spielte eine KI-Analyse eine wichtige Rolle.
Sicherheit, Sicherheitslücke, Leak, Hacker, Security, Malware, Angriff, Hack, Bug, Kriminalität, Trojaner, Virus, Schadsoftware, Cybersecurity, Exploit, Cybercrime, Hacking, Ransomware, Hackerangriff, Phishing, Internetkriminalität, Erpressung, Spam, Warnung, Darknet, Hacker Angriff, Ddos, Hacker Angriffe, Hacken, Attack, Ransom, Hacks, Crime, Error, Russische Hacker, Viren, Gehackt, Schädling, China Hacker, Adware, Security Report, Malware Warnung, Security Bulletin, Promi-Hacker, Android Malware, Phisher, Secure, Breaking

    Erste Festnahmen in Großbritannien

    Microsofts Digital Crimes Unit ging gemeinsam mit Partnern gegen die Infrastruktur vor, beschlagnahmte 50 zum Betrieb genutzte Webseiten und ließ mehr als 150 weitere Domains abschalten. Die britische Metropolitan Police nahm im Zusammenhang mit dem mutmaßlichen Betrieb von EvilTokens zwei Männer fest. Die Ermittlungen gegen die Verdächtigen dauern an, wie Microsoft nun mitteilt.

    EvilTokens war nach Angaben von Microsoft seit Februar 2026 aktiv und soll innerhalb weniger Monate mehr als 12.000 E-Mail-Postfächer in über 10.000 Organisationen weltweit kompromittiert haben. Über die Höhe des finanziellen Schadens wurde noch nicht berichtet.


    EvilTokens und die KI

    Die Plattform selbst ist ein Dienstleister für andere Kriminelle und bot ihnen Werkzeuge für Phishing-Angriffe an. Anders als bei herkömmlichen Kampagnen sollte dabei künstliche Intelligenz die gesamte Angriffskette unterstützen: vom Zugang zu einem Postfach bis zur Vorbereitung von Zahlungsbetrug.

    Im Mittelpunkt stand laut Microsoft ein Chatbot-ähnliches Werkzeug. Es konnte Inhalte kompromittierter Postfächer auswerten und nach vertrauenswürdigen Geschäftsbeziehungen, Zahlungsfreigaben, sensiblen Zuständigkeiten und laufenden Vorgängen suchen.

    Suche nach potenziellen Opfern

    Auf dieser Basis konnte EvilTokens dann mutmaßlich geeignete Ziele und Personen zur Nachahmung identifizieren. Die KI sollte Angreifern auch Vorschläge für konkrete Betrugsstrategien liefern. Dazu gehörten formulierte E-Mails im Namen bekannter Kontakte sowie Hinweise darauf, welche Zahlungsaufforderung oder welche Veränderung von Bankdaten bei einem Unternehmen besonders Erfolg versprechend sein könnte.

    Die Technik half damit nicht nur, überzeugendere Texte zu schreiben. Sie sollte auch entscheiden, wen Kriminelle angreifen, wessen Identität sie vortäuschen und wie sie bestehende Geschäftsbeziehungen ausnutzen können.

    Größte Phishing-Kampagnen 2015-2026

    • 2015
      Carbanak-Bankraubkampagne: Spear-Phishing-E-Mails mit infizierten Office-Dokumenten erbeuten bis zu 1 Milliarde US-$ bei rund 100 Finanzinstituten in 30 Ländern
    • 2016
      DNC-Phishing (US-Wahlkampf): Spear-Phishing gegen E-Mail-Konten der Demokratischen Partei verschafft Angreifern Zugriff auf ~60.000 E-Mails des Clinton-Wahlkampfchefs John Podesta
    • 2017
      Google-Docs-Phishingwurm: Falsche Google-Dokument-Einladungen gewähren betrügerischen Apps Zugriff auf Gmail-Konten und verbreiten sich viral an Kontakte - rund 1 Million Konten betroffen
    • 2018
      "Mabna" Universitäts-Phishing (Iran): Staatlich gesteuerte Spear-Phishing-Kampagne kompromittiert mehr als 300 Universitäten in 22 Ländern und erbeutet ~31 Terabyte an Forschungsdaten
    • 2019
      Betrug an Facebook & Google: Business Email Compromise (BEC) durch gefälschte Lieferanten-E-Mails verleitet die Tech-Giganten zur Überweisung von insgesamt über 100 Mio. US-$
    • 2020
      COVID-19-Phishingwelle: Massenhafte Phishing-Angriffe nutzen Pandemie-Ängste aus - Google blockiert täglich rund 18 Millionen Malware- und Phishing-Mails mit COVID-Bezug
    • 2021
      "Nobelium"-/USAID-Kampagne: Russische APT-Gruppe versendet über kompromittierten E-Mail-Marketing-Account der US-Behörde USAID Phishing-Mails an ~3.000 Accounts von über 150 Organisationen
    • 2021
      FluBot (SMS-Phishing-Trojaner): Smishing-Kampagne verbreitet Banking-Trojaner über gefälschte Paket-Tracking-Links - zehntausende Geräte infiziert, allein >70.000 in Spanien und Finnland
    • 2022
      "0ktapus"-Phishingkampagne: SMS-Phishing mit gefälschten Okta-Anmeldeseiten erbeutet Zugangsdaten von fast 10.000 Nutzerkonten und kompromittiert über 130 Unternehmen wie Twilio, Cloudflare und DoorDash
    • 2023
      Phishing-Rekordjahr: Fast 5 Millionen Phishing-Attacken registriert - Allzeithoch und bisher schlimmstes Jahr für Phishing-Angriffe weltweit mit neuen Methoden wie KI-basierten Stimmen für Telefonbetrug
    • 2024
      Scattered Spider & Snowflake-Datenlecks: Durch hochentwickeltes Social Engineering (Vishing) und gestohlene Anmeldedaten verschaffen sich Angreifer Zugriff auf Cloud-Datenbanken von über 100 Großunternehmen (u. a. AT&T, Ticketmaster), bei denen kein MFA-Schutz aktiviert war
    • 2025
      KI-gestützte Phishing-Welle: Generative KI (LLMs) wird zum Standardwerkzeug für Cyberkriminelle, um massenhaft sprachlich fehlerfreie, hochpersonalisierte Spear-Phishing-Mails zu generieren, die regelbasierte Spamfilter problemlos umgehen
    • 2026
      Cloud- & KI-Trend-Phishing (Stand April): Komplexe Phishing-Kampagnen nutzen den Hype um neue KI-Tools (z. B. gefälschte KI-Browser-Downloads) und manipulierte Cloud-Dokumente als Köder, um über großflächiges Credential Harvesting gezielt Multi-Faktor-Authentifizierung (MFA) auszuhebeln

    "Angriffshelfer" Device Code Flow

    Für den Zugang zu Microsoft-Konten setzte EvilTokens laut dem Konzern auf den sogenannten Device Code Flow. Dieses Verfahren ist für Geräte gedacht, auf denen die Eingabe von Zugangsdaten umständlich ist, etwa Smart-TVs, Drucker oder Konferenztechnik. Opfer wurden dazu verleitet, einen von Angreifern erzeugten Code auf einer echten Microsoft-Anmeldeseite einzugeben. Dadurch bestätigten sie unbemerkt eine Sitzung der Täter. Statt eines Passworts erhielten die Angreifer einen gültigen Zugriffstoken.

    Microsoft bezeichnet die nun durchgeführte Maßnahme gegen EvilTokens als Störung der Infrastruktur. Trotz der Beschlagnahmungen sei das Risiko vergleichbarer Angriffe nicht verschwunden. EvilTokens zeige vielmehr, wie schnell sich E-Mail-Zugriffe mit KI-gestützter Analyse von Unternehmensabläufen verbinden ließen - und wie daraus gezielter Finanzbetrug entstehen könne.

    Wie gut sind Unternehmen und Beschäftigte aus deiner Sicht auf solche KI-gestützten Phishing-Angriffe vorbereitet? Schreibt eure Erfahrungen und Einschätzungen in die Kommentare.

    Zusammenfassung
    • Microsoft zerschlägt Infrastruktur der Phishing-Plattform EvilTokens
    • Britische Ermittler nehmen zwei mutmaßliche Betreiber des Dienstes fest
    • Mehr als 12.000 Postfächer in tausenden Unternehmen weltweit betroffen
    • Künstliche Intelligenz analysierte E-Mails für gezielten Zahlungsbetrug
    • Kriminelle nutzten den Device Code Flow zur unbemerkten Kontenübernahme
    • Microsoft warnt vor anhaltender Gefahr durch ähnliche KI-Angriffsmethoden

    Siehe auch:


    Tipp einsenden
    ❤ WinFuture unterstützen
    Sie wollen online einkaufen? Dann nutzen Sie bitte einen der folgenden Links, um WinFuture zu unterstützen: Vielen Dank!