EvilTokens, Microsoft

EvilTokens: Microsoft stört KI-Cybercrime-Dienst nach 12.000 Postfach-Angriffen

Veröffentlicht am: 28.09.2026 um 09:52 Uhr | Redaktion boerse-global.de

Der Abo-Dienst nutzte KI zur Auswertung kompromittierter E-Mails; Microsoft ließ Websites sperren, während zwei Verdächtige festgenommen wurden.

Microsoft stört EvilTokens: Tausende Postfächer weltweit betroffen
Dunkler Serverraum mit unbeschrifteten Serverschränken und blauen Statusleuchten in einer modernen Industrieumgebung. Illustration mit AI erstellt.

Die Digital Crimes Unit (DCU) von Microsoft hat am 22. September eine Cybercrime-Plattform namens EvilTokens gestört, die seit ihrem Start im Februar 2026 mit der Kompromittierung von über 12.000 E-Mail-Postfächern bei mehr als 10.000 Organisationen weltweit in Verbindung gebracht wird.

Abo-Modell für Kriminelle

EvilTokens war laut Microsoft als Abo-Dienst konzipiert und wurde über den Messengerdienst Telegram vertrieben. Nutzer zahlten eine Startgebühr von 1.500 US-Dollar sowie ein monatliches Abonnement von 500 US-Dollar.

Die Plattform missbrauchte dabei die legitime Device-Code-Authentifizierung von Microsoft: Opfer wurden dazu verleitet, einen Gerätecode auf der echten Anmeldeseite von Microsoft einzugeben. Nach Angaben des Unternehmens funktionierte der Angriff selbst dann, wenn eine Zwei-Faktor-Authentifizierung aktiviert war.

Ein in die Plattform integrierter KI-Chatbot analysierte anschließend die erbeuteten Postfächer automatisiert. Er identifizierte Rechnungs- und Zahlungsdaten sowie vertrauenswürdige Kontakte der Opfer und erzeugte darauf aufbauend Betrugs- und Nachahmer-Nachrichten.

Anzeige

Angriffe auf Postfächer und sensible Accounts nehmen stetig zu, da herkömmliche Passwörter oft keinen ausreichenden Schutz mehr bieten. Dieser kostenlose Report zeigt, wie Sie mit der neuen Passkey-Technologie Ihre Konten bei Microsoft, WhatsApp und Co. effektiv vor Hacker-Zugriffen absichern. Passkey-Ratgeber jetzt kostenlos herunterladen

Steven Masada von der Microsoft DCU erklärte, Kriminelle hätten mit diesem Werkzeug Postfachinhalte binnen Minuten erfassen können; Aufgaben, für die früher Tage nötig gewesen seien, ließen sich nun in Stunden erledigen.

Betroffene Sektoren und Regionen

Zu den betroffenen Branchen zählen laut Microsoft Finanzdienstleistungen, Gesundheitswesen, Hochschulen, Bauwesen, Immobilien und Großhandel. Betroffene Organisationen wurden vor allem in den USA, Kanada, Großbritannien, Australien, Indien und Frankreich identifiziert.

Bei Coinbase waren nach Angaben von krypto-boersen.com nicht die Börse selbst, sondern deren Kunden betroffen: Angreifer übernahmen Postfächer und brachten Opfer dazu, Krypto-Überweisungen an fremde Adressen zu tätigen.

Anzeige

Der Einsatz von KI-Werkzeugen durch Kriminelle ermöglicht es heute, Sicherheitslücken in Unternehmen massenhaft und automatisiert auszunutzen. Ein aktuelles Gratis-E-Book liefert IT-Verantwortlichen wertvolle Strategien, um Sicherheitslücken proaktiv zu schließen und das eigene Unternehmen vor modernen Cyberangriffen zu schützen. Kostenloses Cyber-Security E-Book sichern

Gerichtsbeschluss und Festnahmen

Per Gerichtsbeschluss in den USA wurden 50 Websites beschlagnahmt. Zur Zahl der abgeschalteten Domains liegen unterschiedliche Angaben vor: Microsoft sprach von mehr als 150 deaktivierten Domains, während aus dem Zivilverfahren laut krypto-boersen.com die Abschaltung von mehr als 175 Domains hervorging.

An der Operation waren nach Angaben von Microsoft die Unternehmen Cloudflare, Coinbase, OpenAI und SpyCloud beteiligt. Parallel zu den technischen Maßnahmen kam es zu strafrechtlichen Schritten: Die Metropolitan Police in London nahm zwei mutmaßliche Betreiber der Plattform am 11. September fest. Die beiden Männer wurden anschließend gegen Polizeibürgschaft wieder freigelassen.

Der Fall zeigt, wie generative KI-Werkzeuge inzwischen auch in kommerzialisierten Cybercrime-Diensten eingesetzt werden, um manuelle Analyse- und Betrugsschritte zu automatisieren und so die Skalierung von Angriffen zu beschleunigen.

Disclaimer...

de | wissenschaft | 70191579 |