EvilTokens, Microsoft

EvilTokens zerschlagen: Microsoft beschlagnahmt 50 Websites der Phishing-Plattform

Veröffentlicht am: 24.09.2026 um 09:35 Uhr | Redaktion boerse-global.de

Die KI-gestützte Plattform wurde abgeschaltet; Microsoft nahm 50 Websites vom Netz, während die Metropolitan Police zwei Verdächtige festnahm.

Microsoft zerschlägt EvilTokens: Phishing-Plattform kompromittierte 12.000 Postfächer
Ein leerer, düster beleuchteter Serverraum mit dunklen, inaktiven Serverschränken in einer industriellen Umgebung. Illustration mit AI erstellt.

In einer konzertierten Aktion mit internationalen Partnern aus dem Technologie- und Sicherheitssektor hat Microsoft die KI-gestützte Phishing-Plattform EvilTokens zerschlagen. Die Infrastruktur, die seit Februar 2026 aktiv war, kompromittierte weltweit über 12.000 E-Mail-Postfächer bei mehr als 10.000 Organisationen.

Wie Microsoft in Berichten vom 22. September 2026 ausführte, zielte der als Storm-2992 identifizierte Bedrohungsakteur vor allem auf Branchen wie den Großhandel, das Bauwesen, Finanzdienstleistungen sowie das Gesundheits- und Bildungswesen ab.

Automatisierung durch KI und Missbrauch von Authentifizierungs-Flows

Der Erfolg von EvilTokens basierte laut Microsoft auf dem systematischen Missbrauch des Device-Code-Authentication-Flows (OAuth) über Microsoft Entra. Ziel dieser Methode war der Diebstahl von Token und die Umgehung der Multi-Faktor-Authentisierung (MFA). Dabei kam Künstliche Intelligenz in nahezu jedem Schritt des Angriffsablaufs zum Einsatz.

Das System erstellte nicht nur zielgerichtete Phishing-Mails, sondern übernahm auch die Auswahl potenzieller Opfer und Identitäten sowie die automatisierte Auswertung kompromittierter Postfächer.

Anzeige

Angesichts der zunehmenden Professionalisierung von Cyberangriffen ist ein fundiertes Bewusstsein für aktuelle Bedrohungen und gesetzliche Anforderungen für Unternehmen unerlässlich. Dieses kostenlose E-Book liefert praxisnahe Strategien, um Sicherheitslücken proaktiv zu schließen und die eigene IT-Infrastruktur langfristig zu schützen. IT-Sicherheits-Leitfaden jetzt kostenlos herunterladen

Ein integrierter KI-Chatbot war laut den vorliegenden Erkenntnissen in der Lage, bis zu 5.000 E-Mails gleichzeitig zu analysieren. Microsoft wies darauf hin, dass die gesamte Plattform vermutlich selbst unter Einsatz von KI programmiert worden sei. Die Angreifer nutzten dabei 44 verschiedene, anpassbare E-Mail-Designs, die unter anderem täuschend echte Rechnungen, Ausschreibungsunterlagen oder geteilte Dateien imitierten.

Kommerzialisiertes Phishing im Abonnement-Modell

EvilTokens operierte als sogenannte Phishing-as-a-Service-Plattform (PhaaS). Kriminelle konnten den Zugang für eine Erstkaufgebühr von 1.500 US-Dollar sowie eine monatliche Gebühr von 500 US-Dollar erwerben. Gegen Aufpreis standen weitere Werkzeuge zur Verfügung, darunter Antibot-Redirectoren, spezielle B2B-Versandmodule und Tools zum Abgreifen von Office-365-Links.

Nach Analysen von SpyCloud waren mindestens 79 Länder von der Kampagne betroffen. Die höchste Konzentration an Opfern fand sich demnach in den USA, Kanada, dem Vereinigten Königreich, Australien, Indien und Frankreich. Von den über 8.708 durch SpyCloud identifizierten kompromittierten Konten entfielen rund 97,5 Prozent auf Enterprise-Domains von Unternehmen.

Internationaler Schlag gegen die Infrastruktur und Finanzströme

Der technische Takedown der Plattform wurde durch eine Kooperation zahlreicher Partner ermöglicht, darunter Cloudflare, OpenAI, die Shadowserver Foundation sowie die Handelsplattform Coinbase.

Auf Basis einer Autorisierung durch den US District Court for the Eastern District of Virginia beschlagnahmte Microsoft 50 Websites und deaktivierte mehr als 150 weitere Domains. Cloudflare sperrte in diesem Zusammenhang hunderte Domains und Konten, die bösartige Skripte ausführten.

Anzeige

Da Kriminelle immer häufiger psychologische Manipulationstaktiken und gefälschte Geschäftskorrespondenz nutzen, wird die gezielte Prävention für Organisationen immer wichtiger. Ein spezielles Anti-Phishing-Paket bietet hierfür eine strukturierte Risikoanalyse und konkrete Schritte zur erfolgreichen Abwehr solcher Angriffe. Kostenloses Anti-Phishing-Paket für Unternehmen sichern

Flankiert wurde die Operation durch strafrechtliche Maßnahmen. Die britische Metropolitan Police verhaftete bereits am 11. September 2026 zwei Männer im Alter von 32 und 38 Jahren in London. Finanzanalysen von Coinbase Global Intelligence ergaben zudem, dass über die Plattform Umsätze in Höhe von rund 1,1 Millionen US-Dollar generiert wurden. Diese Summe wurde über vier Adressen und mehr als 1.000 Einzahlungen auf der Tron-Blockchain abgewickelt.

Empfehlungen zur Sicherung der Unternehmens-IT

Trotz des erfolgreichen Schlags gegen die Infrastruktur warnen Sicherheitsanalysten davor, dass die Bedrohung durch ähnliche Klone wie APToken weiterhin besteht.

Zur Absicherung raten IT-Experten von Cloudflare dringend zum Einsatz von phishing-resistenter MFA, wie etwa FIDO2 oder zertifikatsbasierter Authentifizierung. Zudem sollten Unternehmen restriktive Richtlinien für den bedingten Zugriff (Conditional Access) implementieren und die Sitzungsdauer von Token verkürzen.

In Kooperation mit Partnern wie der Health-ISAC, die in den USA als Co-Kläger auftrat, bemüht sich Microsoft zudem auf zivilrechtlichem Weg darum, internationale Registrare zur dauerhaften Sperrung bösartiger Domains zu zwingen. Cloudflare stellte zudem ein kostenloses Werkzeug bereit, mit dem Unternehmen ihre Systeme nachträglich auf spuren der EvilTokens-Aktivitäten untersuchen können.

Mehr zum Thema bei The Register: „UK cops arrest 2 EvilTokens suspects, Microsoft seizes 50 phishing kit websites“

Disclaimer...

de | wissenschaft | 70175704 |