GROßBRITANNIEN / LONDON (IT BOLTWISE) – Microsoft hat die Betrugsplattform EvilTokens vom Netz genommen, die eigenen Angaben zufolge Phishing-Angriffe mit KI-Unterstützung betrieben hat. Der Dienst soll über 10.000 Organisationen betroffen und mehr als 12.000 E-Mail-Konten kompromittiert haben. Er wurde als kostenpflichtiger Service über Telegram angeboten und nutzte eine Schwachstelle in der „Device Code Authentication“ von Microsoft. In Großbritannien wurden zudem zwei mutmaßliche Betreiber festgenommen.

Der Fall EvilTokens zeigt, wie schnell sich KI-Mechanismen in klassische Phishing-Ökosysteme einklinken lassen. Microsoft hat nach eigenen Angaben eine große Betrugsplattform abgeschaltet, die Phishing-Angriffe mithilfe Künstlicher Intelligenz automatisierte und damit die Hürde für Täter deutlich senkte. Im Zentrum steht die Behauptung, dass EvilTokens mehr als 12.000 E-Mail-Konten bei über 10.000 Organisationen kompromittiert haben soll – und dass diese Zugriffe trotz aktivierter Zwei-Faktor-Authentifizierung möglich waren.
Technisch beginnt das Ganze weniger bei „neuen“ Angriffen als bei einer Schwachstelle, die sich in ein bekanntes Authentifizierungs-Pattern einschleust: Die Plattform nutzte eine Schwachstelle in der „Device Code Authentication“ von Microsoft. Dadurch bekamen Betroffene Phishing-Mails mit Links zu manipulierten Seiten, die den Opfern Codes ausgaben. Diese Codes sollten anschließend auf der echten Microsoft-Anmeldeseite eingegeben werden – genau dort, wo Nutzer üblicherweise die Interaktion als vertrauenswürdig einstufen. Dass 2FA dabei ausgehebelt werden konnte, ist für Security-Teams ein harter Punkt, weil es zeigt, dass „2FA an“ allein nicht automatisch „2FA ausreichend“ bedeutet, wenn der Angriffskanal eine legitime Logik nachahmt.
Der operative Hebel lag nach Microsofts Darstellung zudem im Vertrieb und in der Skalierung: EvilTokens wurde über Telegram als kostenpflichtiger Dienst angeboten. Nutzer zahlten zunächst 1500 US-Dollar und anschließend 500 US-Dollar pro Monat. Microsofts Digital Crimes Unit beschlagnahmte 50 Websites und schaltete mehr als 150 weitere Domains ab. Für Organisationen heißt das: Es handelt sich nicht um ein einzelnes Schadprogramm-Experiment, sondern um einen Service, der wie ein „Produkt“ vermarktet wird – mit wiederkehrenden Preisen, wiederkehrender Nutzerführung und damit planbarer Angriffsintensität.
Besonders relevant ist, wie der KI-Teil in den Ablauf eingebaut wurde. Ein KI-Chatbot analysierte kompromittierte Postfächer automatisch und sollte nach Mitarbeitern mit Zahlungsbefugnissen, laufender Geschäftskorrespondenz sowie nach sensiblen Informationen suchen. Auf Basis dieser Auswertung generierte die Plattform Betrugs-E-Mails, die an Kollegen oder Geschäftspartner weitergeleitet werden konnten. Microsoft beschreibt den Effekt so, dass Aufgaben, die zuvor Tage beansprucht hätten, innerhalb weniger Stunden erledigt werden konnten. Wer Phishing bislang vor allem als Massenversand verstanden hat, bekommt hier eine neue Dimension: nicht nur das Versenden wird beschleunigt, sondern auch die Auswahl der Zielpersonen und Inhalte wird datengetrieben.
Solche Verfahren wirken vor allem dort, wo Prozesse stark auf schnelle Abstimmungen angewiesen sind. Steven Masada von Microsofts Digital Crimes Unit wird in der Meldung als Stimme aus dem Einsatzkontext genannt; inhaltlich wird darauf verwiesen, dass Unternehmen damit rechnen müssten, dass Kriminelle den Inhalt eines gekaperten Postfachs binnen Minuten auswerten können. Das ist weniger eine technische Einzelbehauptung als ein organisatorisches Signal: Incident-Response muss Zeitfenster nicht nur für das „Erkennen“, sondern auch für die „Gegenmaßnahmen gegen die inhaltliche Ausnutzung“ einkalkulieren. Wenn Zahlungsfreigaben und Ticket- oder Lieferkettenkommunikation betroffen sind, reichen die klassischen Verifikationsroutinen über E-Mail unter Umständen nicht mehr.
Für die Nachverfolgung der Geldströme nennt die Berichterstattung ein konkretes Beispiel: Das an den Ermittlungen beteiligte Krypto-Unternehmen Coinbase verfolgte Zahlungsströme von rund 1,1 Millionen US-Dollar. Laut den Angaben floss das Geld zwischen Oktober 2025 und Juni 2026 an die Betreiber. Betroffen gewesen seien vor allem Organisationen in den USA, Kanada, UK, Australien, Indien und Frankreich; als Zielbranchen nennt die Meldung Bauunternehmen, Finanzdienstleister, Immobilienfirmen, Hochschulen und Gesundheitseinrichtungen. Genau diese Breite ist ein Indikator für die Angriffsstrategie: EvilTokens zielte offenbar nicht auf eine enge Unternehmensnische, sondern auf wiederkehrende Kommunikations- und Freigabemuster.
Auch die Schutz- und Abwehrseite ist mehrschichtig angelegt. An der Abschaltung beteiligt waren neben Microsoft auch Cloudflare, Coinbase, OpenAI, SpyCloud und weitere Partner. Für Unternehmen bleibt dabei eine klare Handlungsrichtung: Microsoft empfiehlt, „Device Code Authentication“ nur dort einzusetzen, wo sie tatsächlich benötigt wird, und Zahlungsanweisungen immer über einen zweiten unabhängigen Kanal zu prüfen. Diese Kombination adressiert zwei Schwachstellen gleichzeitig: erstens die Angriffsfläche in der Authentifizierung, zweitens die Prozesslogik, die Betrugs-E-Mails in echte Entscheidungen übersetzt. Der Vorfall unterstreicht damit auch einen allgemeinen Trend in der KI-gestützten Cyberkriminalität: Je stärker die KI-Analyse in Richtung „kontextbezogene Inhalte“ geht, desto wichtiger werden technische Kontrollen und organisatorische Verifikationsketten im gleichen Maß.
Für die nächsten Wochen dürfte vor allem die Frage im Vordergrund stehen, wie Organisationen ihre Nutzungsprofile für Authentifizierungsmethoden dokumentieren und überwachen. Wenn ein Angriffsweg über „Device Code Authentication“ führt, benötigen Teams Transparenz darüber, wo diese Option in Workflows tatsächlich aktiv ist und welche Clients sie anstoßen. Neben der Deaktivierung nicht benötigter Funktionen wird daher die laufende Kontrolle entscheidend: Logdaten aus Anmeldungen, auffällige Muster in Code-Workflows und ungewöhnliche Aktivitäten direkt nach Postfachzugriffen sollten als zusammenhängendes Bild betrachtet werden. EvilTokens ist zwar „nur“ ein konkreter Dienst – die zugrunde liegende Mechanik aus Code-Umgehung, KI-gestützter Inhaltsaufbereitung und schneller Entscheidungsmanipulation bleibt jedoch eine Blaupause, auf die andere Angreifer sehr wahrscheinlich aufbauen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "EvilTokens: Microsoft stoppt KI-gestützten KI-Phishingdienst mit 12.000 Opfern" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "EvilTokens: Microsoft stoppt KI-gestützten KI-Phishingdienst mit 12.000 Opfern" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »EvilTokens: Microsoft stoppt KI-gestützten KI-Phishingdienst mit 12.000 Opfern« bei Google Deutschland suchen, bei Bing oder Google News!