Live OpenAI bestätigt Leak von 53 privaten Nutzerbildern durch KI-Agenten
↘

Microsoft zerschlägt KI-Phishing-Dienst EvilTokens

Phishing-as-a-Service-Plattform kompromittierte über 12.000 Postfächer; zwei Festnahmen in Großbritannien.

· Veröffentlicht: 26.09.2026 ·1 Min Lesezeit
Microsoft zerschlägt KI-Phishing-Dienst EvilTokensMit KI erstellt
◆ Fakten auf einen Blick
  • EvilTokens startete im Februar 2026 und kompromittierte innerhalb weniger Monate mehr als 12.000 E-Mail-Postfächer in über 10.000 Organisationen weltweit.
  • Der Dienst wurde als Abonnement über Telegram verkauft: 1.500 USD Startgebühr und 500 USD monatlich.
  • EvilTokens missbrauchte den OAuth-2.0-Device-Authorization-Grant (Gerätecode-Flow), um gültige Token zu stehlen, ohne Passwörter oder MFA zu erbeuten.
  • Die gestohlenen Refresh-Tokens haben eine rollierende Gültigkeit von 90 Tagen und überstehen Passwort-Resets; nur explizites Token-Widerrufen behebt den Zugriff.
  • Ein KI-Assistent analysierte kompromittierte Postfächer, identifizierte Vertrauensbeziehungen, Zahlungsautorisierungen und sensible Verantwortlichkeiten und empfahl Betrugsstrategien.
  • Microsoft verfolgt die Entwickler/Betreiber als Storm-2992.

Microsoft zerschlägt KI-Phishing-Dienst EvilTokens

Microsoft hat mit Partnern den Phishing-as-a-Service-Dienst EvilTokens abgeschaltet. Der Dienst kompromittierte mehr als 12.000 E-Mail-Postfächer in über 10.000 Organisationen weltweit. Zwei Männer im Alter von 32 und 38 Jahren wurden am 11. September in Großbritannien festgenommen. Microsoft beschlagnahmte 50 Websites und deaktivierte mehr als 150 Domains.

KI-gestützter Betrug mit OAuth-Token-Diebstahl

EvilTokens nutzte OAuth-Device-Code-Phishing, um gültige Token ohne Passwörter zu stehlen. Der OAuth-Device-Code-Flow (RFC 8628) erlaubt Geräten ohne Browser die Anmeldung über einen Code; Angreifer initiierten den Flow, erhielten einen Code und schickten ihn per Phishing-Mail. Opfer gaben den Code auf Microsofts echter Seite ein und authentifizierten sich mit Passwort und MFA – der Token ging aber an den Angreifer, da der Code mit dessen Client verknüpft war. So waren keine Passwort- oder MFA-Abfragen für den Angreifer nötig. KI-Chatbots auf Basis von Metas Llama 3.1/3.3 und OpenAIs GPT-4o mini analysierten die kompromittierten Postfächer, extrahierten Kontakte, Zahlungsdialoge und Verantwortlichkeiten und generierten daraus zielgerichtete BEC-Mails, die vertrauenswürdige Kontakte imitierten. Der Dienst wurde als Abonnement über Telegram verkauft: 1.500 USD Startgebühr, 500 USD monatlich. Coinbase beziffert den Umsatz auf etwa 1,1 Mio. USD über Krypto-Adressen – allerdings für einen Zeitraum ab Oktober 2025, obwohl der Dienst erst im Februar 2026 startete. Möglicherweise wurden Zahlungen vor dem offiziellen Start für Entwicklungs- oder Testzwecke geleistet oder Coinbase berücksichtigte Transaktionen aus Vor-Registrierungen.

A
Andreas Rüdiger
Herausgeber & Redaktionsleitung · KI-Modelle, Technik & Business

Andreas Rüdiger ist Gründer der Agentur INREMA und verantwortet KI Spotlight redaktionell. Sein Schwerpunkt liegt auf KI-Modellen, Recheninfrastruktur, technischen Entwicklungen und der wirtschaftlichen Einordnung. Er sorgt dafür, dass komplexe KI-Themen verständlich und nachvollziehbar aufbereitet werden. Mehr zu ihm auf inrema.de und andiger.de.

Quellen

  1. dev.to ↗

Ähnliche Artikel