Microsoft gegen EvilTokens: 50 Websites beschlagnahmt, 150 Domains deaktiviert
Veröffentlicht am: 24.09.2026 um 02:48 Uhr | Redaktion boerse-global.de
In einer koordinierten Aktion haben Microsoft und mehrere Branchenpartner die KI-gestützte Phishing-Plattform EvilTokens zerschlagen. Nach vorliegenden Berichten kompromittierte der Dienst mehr als 12.000 Microsoft-Konten bei über 10.000 Organisationen weltweit. Die Operation markiert einen bedeutenden Schlag gegen die automatisierte Cyberkriminalität.
Rechtliche Schritte und technische Maßnahmen
Die Microsoft Digital Crimes Unit führte die Störung von EvilTokens durch und beschlagnahmte in diesem Zusammenhang 50 Websites, während weitere 150 Domains deaktiviert wurden. Am 22.09.2026 reichte Microsoft zudem eine Zivilklage beim US-Bezirksgericht für den Eastern District of Virginia ein, um die Beschlagnahme der betroffenen Domains juristisch abzusichern.
Dies ist die 40. gerichtlich autorisierte zerschlagung, die die Digital Crimes Unit seit dem Jahr 2008 vollzogen hat. Bemerkenswert ist dabei, dass es sich um die erste Aktion gegen einen sogenannten End-to-End-Cybercrime-Service handelt, der vollständig durch künstliche Intelligenz (KI) ermöglicht wurde. Trotz der weitreichenden Beschlagnahmung der Infrastruktur warnen Experten jedoch davor, dass die Bedrohung weiterhin aktiv bleibe.
Funktionsweise und Geschäftsmodell von EvilTokens
EvilTokens startete im Januar 2026 über den Messenger-Dienst Telegram. Die Plattform zeichnete sich durch einen hohen Automatisierungsgrad aus: Mittels KI konnten bis zu 5.000 kompromittierte E-Mails gleichzeitig analysiert werden. Der Dienst automatisierte die Sammlung von Microsoft Office 365 Authentifizierungs-Token und ermöglichte es den Angreifern, den Zugriff auch nach Ablauf der ursprünglichen Token aufrechtzuerhalten.
Das Angebot umfasste 44 anpassbare Phishing-Kits sowie ein Bedienpanel mit einem KI-Coach, der die Nutzer bei der Erstellung von US-Steuerdokumenten, Business Email Compromise (BEC) und Rechnungsformaten unterstützte. Kunden konnten zudem eigene Cloudflare API-Keys für die Konfiguration von Workern einbringen.
Die Preisstruktur von EvilTokens sah eine Einmalgebühr von 1.500 US-Dollar sowie eine monatliche Lizenzgebühr von 500 US-Dollar vor. Weitere Module wurden separat bepreist:
- B2B-Sender: 600 US-Dollar
- Office-365-Capture-Link: 1.500 US-Dollar
- SMTP-Sender: 1.000 US-Dollar
Wer sich mit den Gefahren durch automatisierte Cyberkriminalität befasst, sollte die Sicherheitslücken der eigenen Belegschaft kennen. Ein kostenloser Ratgeber enthüllt die aktuellen psychologischen Methoden der Angreifer und zeigt, wie man sie effektiv entlarvt. Anti-Phishing-Paket für Unternehmen jetzt gratis abrufen
Internationale Kooperation und polizeiliche Ermittlungen
An der Zerschlagung waren neben Microsoft zahlreiche Partner beteiligt, darunter Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, die Shadowserver Foundation, TRM Labs sowie Health-ISAC.
Cloudflare (Cloudforce One) führte einen technischen Takedown durch, bei dem hunderte Domains, Worker-Projekte und Cloudflare-Accounts gesperrt wurden. In rechtlich schwer zugänglichen Jurisdiktionen schaltete das Unternehmen Warnseiten vor die betroffenen Inhalte.
Auch strafmetropollizeiliche Ermittlungen führten zu ersten Erfolgen. Die Metropolitan Police verhaftete am 11.09.2026 zwei Männer im Alter von 32 und 38 Jahren. Microsoft hatte die Plattform bereits im August an die Behörden gemeldet. Bei der Verhaftung wurden Geräte beschlagnahmt; die Verdächtigen befinden sich derzeit gegen Kaution auf freiem Fuß.
Die finanziellen Ausmaße der Plattform wurden durch Coinbase dokumentiert. Das Unternehmen verfolgte über vier Tron-Adressen einen Plattform-Umsatz von rund 1,1 Mio. US-Dollar im Zeitraum von Oktober 2025 bis Juni 2026. Dabei wurden mehr als 1.000 Einzahlungen von über 700 verschiedenen Adressen registriert.
Angesichts der rasanten Entwicklung von KI-gestützten Angriffen stehen Firmen vor neuen rechtlichen und technischen Herausforderungen. Dieser kostenlose Report klärt auf, welche Pflichten die neue EU-KI-Verordnung für Unternehmen mit sich bringt und wie Sie sich proaktiv absichern. Umsetzungsleitfaden zum EU AI Act kostenlos herunterladen
Betroffene Sektoren und Sicherheitsempfehlungen
Die Opferkonzentration von EvilTokens lag hauptsächlich in den USA, gefolgt von Kanada, dem Vereinigten Königreich, Australien, Indien und Frankreich. Zu den meistbetroffenen Branchen zählten der Großhandel, das Bauwesen, Finanzdienstleistungen, Immobilien, das Gesundheitswesen sowie die Hochschulbildung.
Branchenbeobachter wie Huntress stellten für das Jahr 2026 einen massiven Anstieg von Device-Code-Phishing-Angriffen fest, die im Vergleich zum Vorjahr um 1.380 % zunahmen. Mehr als die Hälfte dieser Angriffe ließen sich mit zwei Hauptwellen korrelieren.
Microsoft empfiehlt Organisationen dringend, die Device-Code-Authentifizierung zu blockieren und Refresh-Tokens konsequent zu widerrufen. Es wird darauf hingewiesen, dass Access-Tokens nach einer Kompromittierung bis zu eine Stunde lang für unbefugte Zugriffe nutzbar bleiben können.
