EvilTokens-Plattform: Microsoft zerschlägt KI-Phishing-Netzwerk
Veröffentlicht am: 22.09.2026 um 23:53 Uhr | Redaktion boerse-global.de
In einer branchenweiten Operation hat Microsoft die Infrastruktur der Plattform „EvilTokens“ zerschlagen. Der Dienst nutzte künstliche Intelligenz, um großflächige Phishing-Angriffe durchzuführen und Nutzerkonten zu kompromittieren.
Aktuellen Erkenntnissen zufolge arbeiteten die Hintermänner bereits an einer Ausweitung ihrer Aktivitäten. Neue Werkzeuge sollten gezielt Angriffe auf die Authentifizierungsdienste von Okta sowie auf Gmail-Konten ermöglichen, bevor die Sicherheitsbehörden und Microsoft intervenierten.
Technische Disruption und operative Reichweite
Die Plattform EvilTokens spezialisierte sich auf die Kompromittierung von E-Mail-Postfächern mittels OAuth-Device-Code-Authentifizierung über Microsoft Entra. Durch den Einsatz von KI war das System in der Lage, bis zu 5.000 kompromittierte E-Mails gleichzeitig zu analysieren. Nach Angaben von Microsoft wurden weltweit etwa 12.000 Nutzerkonten bei über 10.000 Organisationen kompromittiert.
Besonders betroffen waren Unternehmen aus den Sektoren Großhandel, Bauwesen, Finanzdienstleistungen und Immobilien sowie Einrichtungen des Gesundheitswesens und Hochschulen.
Regional konzentrierten sich die Angriffe primär auf die USA, Kanada, das Vereinigte Königreich, Australien, Indien und Frankreich. Analysen des Sicherheitsunternehmens SpyCloud ergaben zudem, dass etwa 97,5 Prozent der betroffenen Domains dem Unternehmenssektor zuzuordnen waren.
Das Geschäftsmodell der Hintermänner basierte auf einem „Cybercrime-as-a-Service“-Modell, das über verschlüsselte Messenger-Dienste wie Telegram vertrieben wurde. Die Einstiegsgebühren lagen laut Microsoft bei 1.500 US-Dollar, ergänzt durch monatliche Kosten von 500 US-Dollar.
Wer sich mit den Risiken moderner Phishing-Methoden befasst, erkennt schnell, dass herkömmliche Passwörter oft nicht mehr ausreichen. Dieser kostenlose Report zeigt, wie Sie Ihre Konten mit einer neuen Technologie effektiv vor Datenklau schützen. Sicherere Alternative zum Passwort jetzt gratis entdecken
Eine Investigatorin des Unternehmens Coinbase gab an, dass teilweise auch Kits für monatliche Beträge zwischen 100 und 300 US-Dollar angeboten wurden. Insgesamt sollen etwa 1.000 Cyberkriminelle den Dienst in Anspruch genommen haben.
Juristische Schritte und internationale Festnahmen
Der rechtliche Rahmen für die Zerschlagung wurde durch einen Beschluss des US District Court für den Eastern District of Virginia geschaffen. Mitte September 2026 wurde Microsoft autorisiert, 50 Websites zu beschlagnahmen.
In der Folge wurden mehr als 150 Domains deaktiviert. Es handelt sich um die 40. größere Disruption der Microsoft Digital Crimes Unit und den ersten Einsatz gegen einen Dienst, der KI-gestützte Angriffe über die gesamte Kette anbot.
Flankiert wurden die digitalen Maßnahmen durch polizeiliche Ermittlungen im Vereinigten Königreich. Die Metropolitan Police verhaftete Mitte September in den Londoner Stadtteilen Canary Wharf und Nine Elms zwei Männer im Alter von 32 und 38 Jahren.
Angesichts der zunehmenden Professionalisierung von Cyberkriminellen stehen viele Firmen vor der Herausforderung, ihre Sicherheitsstrategie anzupassen. Ein kostenloser Leitfaden liefert konkrete Schritte, um Phishing-Angriffe frühzeitig zu stoppen und die eigene IT-Sicherheit zu stärken. Kostenloses Anti-Phishing-Paket für Unternehmen anfordern
Den Verdächtigen, die als Felix Utomi und Waidi Segun Adams identifiziert wurden, wird die Herstellung von Artikeln für Betrugszwecke sowie Geldwäsche vorgeworfen. Die Ermittler ordnen sie der Gruppierung Storm-2992 zu. Beide Personen wurden gegen Kaution auf freien Fuß gesetzt.
Kooperation und wirtschaftlicher Schaden
Die Operation wurde durch eine breite Allianz von Partnern unterstützt. Neben Microsoft waren Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, Shadowserver sowie TRM Labs beteiligt. Die Organisation Health-ISAC trat im Verfahren als Co-Kläger auf.
Der wirtschaftliche Schaden der Aktivitäten ist erheblich. Laut Angaben eines Microsoft-Sprechers liegen dem FBI-IC3 mindestens 13 formelle Beschwerden vor, die sich auf gemeldete Verluste von insgesamt rund 1,7 Millionen US-Dollar belaufen. Die Angreifer nutzten dabei mindestens 44 verschiedene Phishing-Themen, um Opfer zur Preisgabe ihrer Zugangsdaten zu bewegen.
Mehr zum Thema bei The Register: „UK cops arrest 2 EvilTokens suspects, Microsoft seizes 50 phishing kit websites“
