LONDON (IT BOLTWISE) – Microsoft hat die KI-gestützte Device-Code-Phishing-Plattform EvilTokens abgeschaltet, die nach Angaben des Unternehmens Tausende Postfächer kompromittiert hat. Im Kern missbraucht der Dienst den OAuth-2.0-Device-Authorization-Flow, damit Angreifer Zugriffstoken unter der Identität der Opfer erhalten. Microsoft nennt eine Verknüpfung mit mehr als 12.000 betroffenen E-Mail-Inboxes in über 10.000 Organisationen weltweit. Gleichzeitig arbeiteten mehrere Partner bei der Störung der Infrastruktur und der Aufbereitung der kompromittierten Daten zusammen.

Microsoft schaltet EvilTokens ab: KI-gestütztes Device-Code-Phishing mit 12.000 Postfächern
Microsoft schaltet EvilTokens ab: KI-gestütztes Device-Code-Phishing mit 12.000 Postfächern (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Beim Abschalten von EvilTokens geht es nicht nur um eine weitere Phishing-Seite, sondern um einen Angriffspfad, der die typische Grenze zwischen „Benutzer sieht etwas Verdächtiges“ und „Login läuft bereits im Hintergrund“ aushebelt. Microsoft beschreibt EvilTokens als kommerziell betriebenes Service-Paket, das KI entlang der gesamten Angriffskette einsetzt: vom Auswerten des Postfachinhalts bis zum Entwurf von Nachrichten, die wie echte Kontakte wirken. Entscheidend ist dabei der Device-Code-Ansatz, der Angreifern einen verlässlichen Weg zu Zugriffstoken unter Benutzersidentitäten eröffnet, ohne dass die Angreifer das Passwort der Opfer direkt kennen müssen.

Technisch wird EvilTokens über den Missbrauch des OAuth-2.0-Device-Authorization-Flow aktiv. Der Ablauf beginnt meist mit einer täuschenden E-Mail, die den Empfänger auf eine gefälschte Interaktionsseite führt und ihm einen Device Code anzeigt. Anschließend fordert die Seite den Nutzer dazu auf, diesen Code auf einer legitimen Verifizierungs-URL im Microsoft-Kontext einzugeben, etwa über microsoft.com/devicelogin. Sobald der Code akzeptiert ist, stellt der Authorization Server Zugriff- und Refresh-Tokens aus, die dann von der Angreifer-Client-Seite dauerhaft genutzt werden können. Genau an dieser Stelle entsteht die gefährliche Kombination aus „authentisch wirkendem Login“ und „dauerhafter Token-Nutzung“: Microsoft betont, dass Zugriff auch nach einem Passwortreset bestehen kann, sofern zugehörige Sessions und Tokens nicht widerrufen werden.

Aus Sicht der Verteidigung verschiebt EvilTokens damit den Schwerpunkt weg von klassischen Credential-Erkennungen hin zu Token-Lifecycle, Session-Revocation und kontinuierlicher Anomalieanalyse. Microsoft verknüpft die Plattform außerdem mit Aktivitäten, die auf persistentes Eindringen zielen: Angreifer setzen beispielsweise bösartige Inbox-Regeln ein, um Mitteilungen zu verdecken, oder sie registrieren zusätzliche Geräte über die erhaltenen Berechtigungen. In der Praxis bedeutet das: Selbst wenn einzelne Nachrichten abgewehrt werden, bleibt das Risiko bestehen, dass das kompromittierte Konto später weiter für Exfiltration und weitere Schritte genutzt wird. Ergänzend beschreibt Microsoft eine mehrstufige Zustellkette, die auch durch Umleitungen und gefälschte Prüfmechanismen Domain-Blocklisten und Teile gängiger Gateway-Schutzmechanismen umgehen soll.

Ein weiterer Aspekt ist die Skalierbarkeit durch Automatisierung und „vibe coding“, also die Nutzung von KI-Unterstützung, um Teile der Werkzeugentwicklung zu beschleunigen. Microsoft ordnet EvilTokens als Service ein, der neben Account Takeover auch die Analyse der Mailbox und das „Fraud-Tooling“ in einem Paket bündelt. Das reduziert die Expertise, die früher nötig war, um Business-Email-Compromise- und Invoice-Fraud-Workflows im großen Stil umzusetzen. Konkrete Hinweise auf die Marktform finden sich auch in den Angaben zu kommerziellen Produkten und Preislogik: In den Berichten wird von mehreren Modulen gesprochen, etwa einer Office-365-Capture-Komponente (mit einer einmaligen Zahlung plus wiederkehrender Lizenz für Zugriff und Admin-Panel) sowie weiteren Versand- und Infrastruktur-Bestandteilen. Dass Microsoft zudem die Infrastruktur „gleichzeitig“ mit mehreren Beteiligten neutralisieren konnte, unterstreicht, wie stark solche Plattformen auf ein funktionierendes Zusammenspiel von Hosting, Austauschpunkten, Modellzugriff und Datenlieferung angewiesen sind.

Auch die Marktdimension wird sichtbar, wenn man die gemeldeten Reichweiten betrachtet. Microsoft nennt eine Kopplung an mehr als 12.000 kompromittierte E-Mail-Inboxes über mehr als 10.000 Organisationen, mit auffälligen Konzentrationen unter anderem in den USA, Kanada, dem Vereinigten Königreich, Australien, Indien und Frankreich. Zielbranchen reichen von Großhandel über Bauwesen bis zu Finanzdienstleistern, Immobilien, Hochschulen und Gesundheitswesen. Ergänzend berichtet ein Partner aus dem Finanz-Ökosystem von Erlösen in einer Größenordnung von etwa 1,1 Millionen US-Dollar, die offenbar über Kryptowährungsadressen im Zeitraum Oktober 2025 bis Juni 2026 zugeordnet wurden, inklusive von mehr als 1.000 Einzahlungen von über 700 Adressen. Diese Zahlen sind weniger „Beweis“ für die Qualität der Angriffe als vielmehr ein Hinweis darauf, dass sich das Geschäftsmodell wirtschaftlich trägt.

Zur Unterbrechung der Aktivität arbeitet Microsoft mit weiteren Partnern zusammen und nennt konkrete Schritte gegen die Service-Betriebsumgebung: 50 Websites sollen beschlagnahmt und über 150 weitere Domänen abgeschaltet worden sein. Parallel dazu wurden nach Angaben der Metropolitan Police Service zwei Männer im Zusammenhang mit der Tat festgenommen; die Ermittlungen laufen, und eine abschließende Bewertung liegt damit noch nicht vor. Der rechtliche und technische Kontext ist dabei eng verzahnt: Wo Infrastruktur wegfällt, werden Token- und Datenabflüsse nicht automatisch rückgängig, daher kommt dem Incident-Response-Prozess eine zentrale Rolle zu. Unternehmen, die Office 365-Umgebungen nutzen, müssen besonders darauf achten, Token und Sessions konsequent zu widerrufen, Anmeldepfade zu überwachen und Device-Code-ähnliche Muster als Indikator in die Erkennungslogik aufzunehmen.

Für die KI-Entwicklung und den Security-Engineering-Alltag folgt daraus eine klare Lehre: KI ist hier nicht der „Magie-Katalysator“, sondern ein Verstärker der ohnehin modularen Phishing-as-a-Service-Logik. Wenn Chatbot-ähnliche Funktionen Mailboxen in mehreren Sprachen auslesen, relevante Threads identifizieren und daraus personalisierte Impersonation-Vorlagen ableiten, sinkt die Schwelle für zielgerichtete Angriffe. Gleichzeitig zeigt der Fall, dass Schutzmaßnahmen nicht nur auf Inhaltssignaturen zielen dürfen, sondern auf die Interaktion zwischen Identitätsprovider, Token-Ausgabe und Session-Management. In Summe ist EvilTokens ein Beispiel dafür, wie Künstliche Intelligenz die Automatisierung in der Identitätssicherheit verschiebt – und warum konsequente Token-Revocation sowie harte Anomalieerkennung zu den wichtigsten Verteidigungslinien gehören.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Microsoft schaltet EvilTokens ab: KI-gestütztes Device-Code-Phishing mit 12.000 Postfächern - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Microsoft schaltet EvilTokens ab: KI-gestütztes Device-Code-Phishing mit 12.000 Postfächern".
Stichwörter AI Artificial Intelligence Business-email-compromise Cybersecurity Cybersicherheit Device-code Hacker Identität IT-Sicherheit KI Künstliche Intelligenz Microsoft Netzwerksicherheit Oauth Phishing Token-Management Zugriffstoken
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft schaltet EvilTokens ab: KI-gestütztes Device-Code-Phishing mit 12.000 Postfächern" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Microsoft schaltet EvilTokens ab: KI-gestütztes Device-Code-Phishing mit 12.000 Postfächern" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft schaltet EvilTokens ab: KI-gestütztes Device-Code-Phishing mit 12.000 Postfächern« bei Google Deutschland suchen, bei Bing oder Google News!


    620 Leser gerade online auf IT BOLTWISE
    KI-Jobs