EvilTokens: Microsoft legt große, KI-gestützte Phishing-Plattform lahm

Microsoft hat gemeinsam mit mehreren Partnern den Betrieb des Cybercrime-Dienstes EvilTokens gestoppt. Dieser nutzte KI-Technologien entlang der gesamten Angriffskette, um E-Mail-Konten zu übernehmen und daraus gezielt Betrugsszenarien zu entwickeln.
Hacker, Malware, Angriff, Hack, Kriminalität, Russland, Virus, Schadsoftware, Exploit, Cybercrime, Hacking, Geheimdienst, Hackerangriff, Internetkriminalität, Darknet, Hacker Angriff, Hacker Angriffe, Hacken, Attack, Ransom, Hacks, Russische Hacker, FSB, Federalnaja sluschba besopasnosti

    Gezielte Attacken auf Postfächer

    Nach Angaben Microsofts wurden über die Plattform mehr als 12.000 Postfächer in über 10.000 Organisationen weltweit kompromittiert. Im Zuge der Aktion wurden 50 Webseiten beschlagnahmt und mehr als 150 weitere Domains abgeschaltet. Microsofts Sicherheitsteams führen die Entwickler und Betreiber von EvilTokens unter dem Namen Storm-2992.

    An der Maßnahme beteiligten sich unter anderem Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, die Shadowserver Foundation und TRM Labs. Zudem nahm die britische Metropolitan Police am 11. September zwei Männer im Alter von 32 und 38 Jahren fest, die mit dem kommerziellen Betrieb des Dienstes in Zusammenhang stehen sollen.


    EvilTokens war erstmals im März 2026 als Phishing-as-a-Service-Angebot dokumentiert worden. Kern der Plattform war ein Angriff auf den OAuth-2.0-Geräteautorisierungsprozess. Opfer erhielten beispielsweise eine gefälschte Nachricht mit einem Gerätecode und wurden anschließend auf die echte Microsoft-Anmeldeseite verwiesen. Wer den Code dort eingab und gegebenenfalls die normale Anmeldung samt Zwei-Faktor-Authentifizierung abschloss, autorisierte damit unbemerkt die Sitzung des Angreifers.

    Die erbeuteten Zugriffstoken konnten anschließend genutzt werden, um E-Mails zu lesen, neue Geräte zu autorisieren oder manipulierte Posteingangsregeln anzulegen. Dadurch konnten Angreifer ihre Aktivitäten teilweise auch nach einer Passwortänderung fortsetzen, sofern die zugehörigen Sitzungen und Tokens nicht ebenfalls widerrufen wurden.

    KI ist ein starker Komplize

    EvilTokens wurde durch die integrierte KI-Unterstützung besonders effizient. Ein Chatbot konnte beispielsweise kompromittierte Postfächer analysieren, wichtige Geschäftsbeziehungen und Zahlungsprozesse erkennen sowie geeignete Opfer für Betrugsversuche identifizieren. Außerdem erstellte das System auf Wunsch Nachrichten, die sich als vertrauenswürdige Geschäftskontakte ausgaben. Damit ließ sich ein Teil der bislang aufwendigen Vorbereitung von Business-E-Mail-Compromise automatisieren.

    Die Plattform wurde nach Angaben Microsofts seit Februar 2026 kommerziell angeboten. Je nach gebuchtem Funktionsumfang mussten Nutzer ab 500 Dollar (etwa 430 Euro) monatlich zahlen. Die Betreiber sollen auf diese Weise Einnahmen von über einer Million Dollar (etwa 860.000 Euro) erzielt haben. Die bislang ausgewerteten Daten zeigen die internationale Reichweite des Dienstes. Opfer fanden sich unter anderem in den USA, Kanada, Großbritannien, Australien, Indien und Frankreich. Besonders betroffen waren Branchen wie Finanzdienstleistungen, Gesundheitswesen, Bau, Immobilien, Großhandel und Hochschulen.

    Zusammenfassung
    • Microsoft zerschlägt die kriminelle Phishing-Plattform EvilTokens
    • Über 12.000 Postfächer in 10.000 Firmen weltweit kompromittiert
    • Zahlreiche Domains abgeschaltet und zwei Verdächtige verhaftet
    • Der Dienst nutzte Schwachstellen im OAuth-Gerätecode-Verfahren aus
    • Integrierte KI automatisierte Vorbereitung von Betrugsversuchen
    • Die Betreiber nahmen mit dem Angebot über eine Million Dollar ein

    Siehe auch:


    Tipp einsenden
    ❤ WinFuture unterstützen
    Sie wollen online einkaufen? Dann nutzen Sie bitte einen der folgenden Links, um WinFuture zu unterstützen: Vielen Dank!