Story
September 23, 2026

EvilTokens verwandelte gestohlene Postfächer innerhalb weniger Stunden in Betrugsleitfäden

Microsoft und seine Partner stellen EvilTokens als Warnung dar, dass kompromittierte E-Mails nicht länger nur ein Einstiegspunkt sind: KI kann Vertrauen, Autorität und Zahlungswege schnell abbilden. Der Fall zeigt zudem, wie Strafverfolgungsbehörden und die Branche gegen die Infrastruktur vorgehen, obwohl die zugrunde liegenden Taktiken weiterhin weithin ausnutzbar sind.

EvilTokens trat im Februar als abonnementbasierter Phishing-Dienst in Erscheinung und bot Kriminellen einen ungewöhnlich reibungslosen Weg von einer täuschenden E-Mail zu einem kompromittierten Microsoft-Konto. Die Plattform verlangte eine Einstiegsgebühr von 1.500 US-Dollar und 500 US-Dollar pro Monat und bündelte Gerätecode-Phishing mit automatisierten Spam-Kampagnen und maßgeschneiderten Ködern.

Der erste Einbruch nutzte einen legitimen OAuth-Ablauf aus, der für Fernseher und andere Geräte mit eingeschränkten Eingabemöglichkeiten gedacht ist. Opfer wurden auf eine überzeugende Seite geleitet, erhielten einen Gerätecode und wurden angewiesen, ihn auf Microsofts echtem Anmeldeportal einzugeben — wodurch sie unwissentlich ein von Angreifern kontrolliertes Gerät autorisierten. Nach dem Eindringen konnte EvilTokens bis zu 5.000 E-Mails gleichzeitig verarbeiten und Personen identifizieren, die Geld bewegen konnten, ihre Vorgesetzten, vertrauenswürdige Kontakte sowie plausible Vorwände für eine Zahlungsaufforderung.

Microsofts zentrale Warnung betrifft die Geschwindigkeit. „Gehen Sie davon aus, dass Kriminelle nach der Kompromittierung eines Postfachs dessen Inhalte innerhalb von Minuten, nicht Tagen, verstehen können“, erklärte das Unternehmen und forderte Organisationen auf, geänderte Zahlungsanweisungen und ungewöhnliche Transaktionen über einen separaten vertrauenswürdigen Kanal zu überprüfen.

Diese Geschwindigkeit ist die übergeordnete Bedeutung des Falls. Axios berichtete, dass der Chatbot der Plattform Arbeit, die Angreifer möglicherweise Tage gekostet hätte, auf Stunden verdichtete — während Belege darauf hindeuteten, dass „große Teile“ von EvilTokens selbst mit KI-Tools erstellt wurden. Nach Microsofts Darstellung senkte die Technologie die Hürde gleich zweimal: zunächst beim Aufbau bösartiger Werkzeuge, dann bei der Umwandlung gestohlenen Zugriffs in glaubwürdigen Betrug.

Microsoft zufolge kompromittierte die Operation mehr als 12.000 Konten in 10.000 Organisationen; die Opfer konzentrierten sich auf die Vereinigten Staaten, wurden aber auch in Kanada, dem Vereinigten Königreich, Australien, Indien und Frankreich gemeldet. Die Ziele umfassten Bauwesen, Finanzwesen, Immobilien, Bildung und Gesundheitswesen.

Die Reaktion erfolgte nach monatelanger Beobachtung. Mithilfe gerichtlich genehmigter rechtlicher Schritte und der Unterstützung von Partnern beschlagnahmte Microsoft 50 EvilTokens-Websites und störte mehr als 150 zugehörige Domains; die Londoner Metropolitan Police nahm im Zusammenhang mit der Plattform zwei Männer im Alter von 32 und 38 Jahren fest. Die Zerschlagung unterbricht zentrale Infrastruktur, aber nicht die Lehre: Die Sicherheit von Postfächern und unabhängige Zahlungsprüfungen müssen nun davon ausgehen, dass Angreifer die Beziehungen einer Organisation mit Maschinengeschwindigkeit lesen können.