EvilTokens, Microsoft

EvilTokens zerschlagen: Microsoft stoppt KI-Phishing-Plattform

Veröffentlicht am: 22.09.2026 um 20:05 Uhr | Redaktion boerse-global.de

Microsoft legte den KI-gestützten Phishingdienst EvilTokens still, schaltete über 150 Domains ab und meldete weltweite Kontenkompromittierungen.

Microsoft stoppt KI-Phishingdienst EvilTokens nach 12.000 Konten
Ein dunkler, minimalistischer Flur in einem Serverraum, beleuchtet durch kühles blaues Notlicht. Illustration mit AI erstellt.

Die Digital Crimes Unit (DCU) von Microsoft hat die Phishing-as-a-Service-Plattform EvilTokens zerschlagen, die weltweit mehr als 12.000 Microsoft-Konten kompromittiert hatte.

Laut einem Bericht von Microsoft war die Plattform über einen KI-Chatbot gesteuert, der Opfer-Postfächer analysierte, Vertrauensverhältnisse und Zahlungsfreigaben identifizierte und den Nutzern konkrete Betrugsstrategien empfahl.

Nach Angaben des Unternehmens handelt es sich um die 40. Zerschlagung in der Geschichte der DCU und die erste, die sich gegen einen KI-gestützten Cybercrime-Dienst richtet.

Betroffene Organisationen weltweit

Nach Angaben von Microsoft kompromittierte EvilTokens mehr als 12.000 E-Mail-Postfächer bei über 10.000 Organisationen weltweit. Schwerpunkte der Angriffe lagen in den USA, Kanada, Großbritannien, Australien, Indien und Frankreich. Betroffen waren vor allem Unternehmen aus Großhandel, Bauwesen, Finanzdienstleistungen, Immobilien sowie Einrichtungen aus Hochschulwesen und Gesundheitssektor.

Der Sicherheitsanbieter SpyCloud dokumentierte laut einem Bericht von Bleepingcomputer mehr als 8.708 kompromittierte Konten in 6.585 Firmen-Domains in 79 Ländern, wobei rund 97,5 Prozent auf Enterprise-Domains entfielen; die am stärksten betroffenen Länder waren demnach die USA, Kanada, Australien, Großbritannien und Saudi-Arabien.

Anzeige

Angesichts der zunehmenden Professionalisierung von Cyberangriffen müssen Unternehmen ihre Abwehrmechanismen proaktiv stärken. Dieser kostenlose Leitfaden zeigt in vier Schritten, wie Sie Phishing-Versuche unterbinden und die Sicherheit in Ihrem Sektor nachhaltig erhöhen. Anti-Phishing-Paket jetzt kostenlos herunterladen

Gerichtsbeschluss und Domain-Abschaltungen

Die Aktion erfolgte mit Genehmigung des US District Court for the Eastern District of Virginia, wie Axios berichtete. Der entsprechende Gerichtsbeschluss datiert laut Cyberscoop vom 15. September 2026. Microsoft gab an, 50 Websites beschlagnahmt und mehr als 150 Domains deaktiviert zu haben; Cyberscoop bezifferte die Zahl der deaktivierten Domains auf mehr als 175. Betroffene Kunden wurden laut The Register über die Kompromittierung informiert.

Geschäftsmodell und Nutzerkreis

Nutzer der Plattform zahlten Microsoft zufolge eine Einmalgebühr von 1.500 US-Dollar sowie monatlich 500 US-Dollar. Cyberscoop berichtete, dass rund 1.000 Cyberkriminelle den Dienst nutzten und 13 beim FBI-Zentrum IC3 eingegangene Beschwerden mit einem Verlust von rund 1,7 Millionen US-Dollar in Verbindung gebracht wurden.

Microsoft verfolgt die Bedrohung intern unter der Bezeichnung Storm-2992. Laut Bleepingcomputer bot die Plattform 44 anpassbare Phishing-Kits an. Axios zufolge verkürzte der Einsatz von KI die Analysezeit von Tagen auf Stunden, Teile der Plattform seien zudem per KI "vibe gecodet" worden.

Anzeige

Immer mehr kriminelle Akteure nutzen moderne Technologien wie KI, um Sicherheitslücken in Unternehmen gezielt auszuspähen. In diesem Gratis-E-Book erfahren IT-Verantwortliche und Geschäftsführer, wie sie ihre Infrastruktur ohne teure Investitionen vor aktuellen Bedrohungen schützen. Kostenloses E-Book zur Cyber-Security sichern

Finanzielle Schäden über Krypto-Adressen

Laut einem Bericht von Chaincatcher generierte EvilTokens zwischen Oktober 2025 und Juni 2026 rund 1,1 Millionen US-Dollar über vier Tron-Adressen, verteilt auf mehr als 1.000 Einzahlungen von über 700 Adressen.

Coinbase erklärte laut Chaincatcher, dass keine Coinbase-Konten oder Kunden-Zugangsdaten kompromittiert worden seien, Kunden aber per Phishing zu Krypto-Transfers an betrügerische Adressen verleitet wurden. Nach Angaben von Phemex nutzte EvilTokens Telegram-Bots und Device-Code-Logins, um Mehrfaktor-Authentifizierung zu umgehen.

Festnahmen in Großbritannien

Die britische Metropolitan Police nahm am 11. September 2026 zwei Männer im Alter von 32 und 38 Jahren fest, die gegen Kaution freigelassen wurden; digitale Geräte wurden beschlagnahmt, wie Chaincatcher berichtete. Am 18. September 2026 folgten laut Cyberscoop weitere Festnahmen von Felix Utomi und Waidi Segun Adams in Canary Wharf und Nine Elms, ebenfalls gegen Kaution freigelassen.

Koalition aus Industrie und Justiz

An der Aktion beteiligten sich laut The Register unter anderem Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, Shadowserver und TRM Labs; Health-ISAC trat als Mitkläger auf. Bleepingcomputer wies jedoch darauf hin, dass die Bedrohung insgesamt damit nicht beseitigt sei: Klone wie APToken existierten weiterhin.

Mehr zum Thema bei The Register: „UK cops arrest 2 EvilTokens suspects, Microsoft seizes 50 phishing kit websites“

Disclaimer...

de | wissenschaft | 70158629 |