Microsoft zerlegt EvilTokens‑Phishing‑as‑a‑Service nach Kompromittierung von über 12 000 Konten
Am 22. September 2026 gab Microsoft bekannt, dass es die KI‑basierte Phishing‑Plattform EvilTokens, die über den OAuth 2.0‑Gerätecode‑Flow mehr als 12 000 Postfächer in über 10 000 Unternehmen kompromittiert hatte, deaktiviert hat.

Am 22. September 2026 gab Microsoft in einer gemeinsamen Operation mit internationalen Strafverfolgungsbehörden und mehreren Industriepartnern bekannt, dass die zentrale Infrastruktur von EvilTokens, einem seit Februar desselben Jahres aktiven Phishing‑as‑a‑Service (PhaaS), erfolgreich abgeschaltet wurde. Die Maßnahme markiert einen bedeutenden Schritt im Kampf gegen KI‑gestützte Phishing‑Kampagnen, die in den letzten Monaten über 12 000 Postfächer in mehr als 10 000 Unternehmen kompromittiert hatten.
Missbrauch des Microsoft‑Authentifizierungsflusses
EvilTokens nutzte den OAuth 2.0‑Gerätecode‑Flow, einen von Microsoft bereitgestellten Mechanismus, der es Benutzern erlaubt, sich auf Geräten ohne integrierten Browser zu authentifizieren. Die Angreifer leiteten die Opfer auf eine originalgetreue Microsoft‑Anmeldeseite um, wo sie einen kurzen, vom System generierten Code eingaben. Durch diese Eingabe erteilten die Nutzer unwissentlich dem Angreifer ein Zugriffstoken, ohne ihr Passwort preiszugeben.
Da das Zugriffstoken vom offiziellen Microsoft‑Autoriserungsserver ausgestellt wurde, konnten herkömmliche, passwortbasierte Erkennungsmechanismen die Aktivität nicht identifizieren. Das erhaltene Token verlieh dem Angreifer sowohl Lese‑ als auch Schreibrechte auf das betroffene Postfach, was umfangreiche Datenexfiltration sowie die Möglichkeit zum Identitätswechsel ermöglichte.
KI‑gestützte Analyse und Zielauswahl
EvilTokens implementierte eigens entwickelte KI‑Modelle, die nach der Kompromittierung automatisch sämtliche Postfächer durchsuchten, interne Kommunikationsmuster kartierten und wertvolle Artefakte wie Rechnungen, Vertragsdokumente oder Überweisungsdetails extrahierten. Auf Basis dieser Informationen generierte die KI hochgradig personalisierte Spear‑Phishing‑Nachrichten, die an sekundäre Opfer weitergeleitet wurden und die Erfolgsquote nachfolgender Angriffe signifikant steigerten.
Der Service wurde über Telegram beworben, wo die Betreiber eine einmalige Eintrittsgebühr von 1 500 US‑Dollar sowie ein monatliches Abonnement von 500 US‑Dollar anpriesen. Zusätzlich wurden optionale Module angeboten – etwa ein automatisiertes Tool zum massenhaften Ernten von Anmeldedaten oder ein Modul zur gefälschten Rechnungsstellung – die separat erworben werden konnten und die Weiterentwicklung der KI‑Werkzeuge finanzierten.
- Den OAuth‑Gerätecode‑Flow blockieren, wenn er nicht für legitime Szenarien nötig ist
- Kontinuierliche Überwachung der Token‑Ausgabe und anomaler Postfach‑Aktivitäten implementieren
- Phishing‑resistente Authentifizierungsmethoden wie FIDO2‑Sicherheitsschlüssel oder Passkeys einsetzen
- Bedingte Zugriffsrichtlinien durchsetzen, die für risikoreiche Anwendungen MFA verlangen
Ermittlungen und Abschaltmaßnahmen
Koordinierte Abschaltmaßnahmen führten zur Beschlagnahmung von 50 Hosting‑Standorten und zur Sperrung von über 150 Domains, die mit EvilTokens in Verbindung standen. Zwei Verdächtige im Alter von 32 und 38 Jahren wurden im Vereinigten Königreich festgenommen, später jedoch gegen Kaution freigelassen, während die Ermittlungen weitergeführt werden.
BleepingComputer betonte, dass die Maßnahme eine Unterbindung des aktuellen Dienstes darstelle, nicht jedoch eine vollständige Ausrottung des Geschäftsmodells. Bereits kurz nach der Abschaltung traten Kopierservices wie APToken auf, was darauf hinweist, dass das zugrunde liegende Geschäftsmodell für Cyberkriminelle weiterhin attraktiv bleibt.
Microsoft veröffentlichte Erkennungs‑Signaturen für gängige SIEM‑Plattformen, die es Organisationen ermöglichen, Tokens, die über den kompromittierten Gerätecode‑Flow ausgestellt wurden, schnell zu identifizieren und zu blockieren. Diese Signaturen basieren auf charakteristischen Mustern in den Token‑Claims und den zugehörigen Anmelde‑Logs.
Das Unternehmen forderte seine Kunden auf, die Registrierung ihrer OAuth‑Anwendungen zu überprüfen, unbekannte Tokens zu widerrufen und die empfohlenen Härtungsmaßnahmen umzusetzen. Dazu gehören das Deaktivieren nicht benötigter Gerätecode‑Flows, das Erzwingen von Multi‑Factor‑Authentication (MFA) für kritische Anwendungen und das regelmäßige Rotieren von Client‑Secrets.
Für Unternehmen in Deutschland bedeutet die Unterbindung von EvilTokens einerseits eine sofortige Risikominimierung durch das Entfernen aktiver Infrastruktur, andererseits einen langfristigen Wandel hin zu stärkerer Authentifizierung und strengerer Token‑Governance. Durch die Implementierung der empfohlenen Kontrollen können Unternehmen mit weniger erfolgreichen Phishing‑Vorfällen, geringeren Kosten für Incident‑Response und einem widerstandsfähigeren Identitäts‑Ökosystem rechnen.
Analysten schätzen, dass die Abschaltung von EvilTokens in den nächsten zwölf Monaten zu einem Rückgang von etwa 15 % bei erfolgreichen Phishing‑Attacken führen könnte, die auf OAuth‑basierten Missbrauch abzielen. Gleichzeitig erwarten sie jedoch, dass neue Varianten des Gerätecode‑Flows von anderen Akteuren adaptiert werden, sodass kontinuierliche Überwachung und Anpassung der Sicherheitsrichtlinien unabdingbar bleiben.
Einige Sicherheitsforscher weisen darauf hin, dass die Kombination aus KI‑gestützter Zielauswahl und legitimen Authentifizierungsflüssen ein besonders gefährliches Angriffsmuster erzeugt, das herkömmliche Signatur‑basierte Systeme leicht umgeht. Deshalb wird empfohlen, verhaltensbasierte Analysen und Anomalie‑Erkennung in Echtzeit zu integrieren, um verdächtige Token‑Nutzungen sofort zu isolieren.
Abschließend betonte Microsoft, dass die Zusammenarbeit zwischen Technologieunternehmen, Strafverfolgungsbehörden und der Sicherheitsindustrie der Schlüssel zur Bekämpfung solch komplexer Bedrohungen sei. Die Organisationen planen, die gewonnenen Erkenntnisse in zukünftige Sicherheits‑Frameworks zu integrieren, um ähnliche Dienste bereits in ihrer Entstehungsphase zu erkennen und zu neutralisieren.
In München, wo mehrere betroffene Unternehmen ihren Sitz haben, hat das Bayerische Landesamt für Datenschutz und Informationsfreiheit eine Informationsveranstaltung für IT‑Verantwortliche angekündigt, um die neuen Härtungsmaßnahmen im Detail zu erläutern und Fragen zur praktischen Umsetzung zu beantworten.
Quellen
- Disrupting EvilTokens: The AI Chatbot Built for CybercrimeMicrosoft · 22. September 2026
- EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accountsBleepingComputer · 22. September 2026



