Microsoft zerschlägt KI-gestütztes EvilTokens-Netzwerk hinter der Übernahme von 12.000 E-Mail-Konten
Microsoft zerschlägt EvilTokens: Phishing-Dienst stahl via Device-Code 12.000 Konten – 50 Sites beschlagnahmt, 150 Domains offline.
Illustration mit KI erzeugt
Microsoft hat EvilTokens zerschlagen, eine Phishing-as-a-Service-Plattform, die einen legitimen Microsoft-Authentifizierungsmechanismus in ein industrialisiertes System zur Übernahme von E-Mail-Konten und für Business-E-Mail-Betrug verwandelte.
Bei der Operation wurden 50 Websites beschlagnahmt und mehr als 150 unterstützende Domains deaktiviert. Microsoft brachte die Entwicklung, den Betrieb und den Kundensupport des Dienstes mit dem von ihnen als Storm-2992 geführten Bedrohungsakteur in Verbindung.
EvilTokens stand im Zusammenhang mit mehr als 12.000 kompromittierten Postfächern bei über 10.000 Organisationen weltweit. Statt Passwörter direkt zu stehlen, brachte der Dienst die Opfer dazu, von Angreifern kontrollierte Sitzungen über Microsofts OAuth-2.0-Geräteautorisierungsablauf zu autorisieren.
Microsofts Digital Crimes Unit erhielt vom U.S. District Court for the Eastern District of Virginia die Genehmigung für die Zerschlagung. Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation und TRM Labs unterstützten die Operation.
Kommerzielle Plattform für Token-Diebstahl und Business-E-Mail-Compromise
Storm-2992 vermarktete EvilTokens über Telegram als Komplettdienst für Cyberkriminelle. Der Betreiber nutzte Messaging-Kanäle und Bots, um Produkte zu bewerben, das Phishing-Kit zu verteilen, Updates anzukündigen, Abonnenten zu unterstützen und Kryptowährungsprämien für die Vermittlung neuer Kunden anzubieten.
Die Plattform tauchte im Februar 2026 auf. Huntress dokumentierte sie im März 2026, während Sekoia ein schlüsselfertiges Angebot beschrieb, das seit Mitte Februar über Telegram verkauft wurde. Microsoft verfolgte anschließend im April 2026 eine mit EvilTokens in Verbindung stehende Kampagne.
Zu den gemeldeten Telegram-Konten gehörten die Administrator-Handles @eviltokensadmin, @eviltokensadmins und @EvilTokenscontact sowie die Store-Bots @EvilTokens_bot und @EvilTokensStorebot. Die Betreiber unterhielten außerdem den öffentlichen Kanal @EvilTokensChannel und eine separate Telegram-Gruppe.
Das Kern-Kit kostete laut technischer Analyse von Microsoft 1.500 US-Dollar. Hinzu kam ein monatliches Abonnement von 500 US-Dollar für den Zugriff auf die Phishing-Komponenten und das Kontrollpanel. Zu den weiteren gemeldeten Produkten gehörten ein Antibot Redirector, B2B Sender, SMTP Sender und Office 365 Capture Link.
Separaten Berichten von Sekoia zufolge kostete der B2B Sender 600 US-Dollar und der SMTP Sender 1.000 US-Dollar. Diese zusätzlichen Preise und die gemeldeten Lizenzvereinbarungen wurden in der verfügbaren Microsoft-Warnung nicht unabhängig voneinander detailliert beschrieben.
Das Kundenpanel erledigte weit mehr als nur die Erstellung von Phishing-Seiten. Abonnenten konnten Domains und Hosting konfigurieren, Seitensprachen und Layouts auswählen, CAPTCHA- und Weiterleitungsverhalten ändern, Opfer überwachen, gestohlene Tokens verwalten, Postfächer nach bestimmten Schlüsselwörtern durchsuchen und Benachrichtigungen über Telegram empfangen.
Zu den Bereitstellungsoptionen gehörten Cloudflare Workers oder eine Infrastruktur von Bunny sowie herkömmliches PHP-Hosting. Damit konnten Kunden Kampagnen anpassen, ohne eigene Systeme für die Zustellung oder die Kontoübernahme entwickeln zu müssen.
Wie ein echter Microsoft-Login zum Phishing-Mechanismus wurde
Der Geräteautorisierungsablauf ist für Hardware mit eingeschränkten Eingabemöglichkeiten vorgesehen, etwa Smart-TVs, Drucker, Teams-Geräte und Konferenzsysteme. Normalerweise zeigt ein Gerät einen kurzen Code an, den der Benutzer in einem Browser auf einem anderen System eingibt, um die Anmeldung zu bestätigen.
EvilTokens nutzte die Trennung zwischen dem Browser, in dem diese Bestätigung erfolgte, und der Sitzung, von der die Autorisierung ursprünglich angefordert worden war.
Der Angreifer initiierte zunächst eine Gerätecode-Anfrage. EvilTokens übermittelte den daraus resultierenden Code anschließend über eine Phishing-Seite an ein Ziel und brachte das Opfer dazu, eine vom Angreifer kontrollierte Sitzung zu bestätigen.
Die Kampagnen nutzten 44 Köderthemen, darunter Rechnungen, Angebotsanfragen, freigegebene Dokumente, Warnungen zum Ablauf von Passwörtern, Sprachnachrichten, eFax-Nachrichten, Zahlungsbenachrichtigungen und Dienste zur Dokumentenunterzeichnung. Schädliche Links konnten direkt zugestellt oder in PDF- und HTML-Anhänge eingebettet werden.
Nach dem Aufruf des Köders gelangte das Opfer auf eine Seite mit Hintergrundautomatisierung, die mit Microsofts Identitätsanbieter kommunizierte und einen aktuellen Gerätecode erzeugte. Die Seite zeigte eine Schaltfläche „Code kopieren“ sowie eine Schaltfläche mit der Beschriftung „Weiter“ oder „Mit Microsoft fortfahren“.
Diese Schaltfläche leitete das Opfer auf die legitime Seite microsoft.com/devicelogin weiter. Die echte Domain verlieh dem Vorgang Glaubwürdigkeit, die eine nachgeahmte Seite zum Abgreifen von Zugangsdaten nicht hätte erzeugen können.
Das Opfer gab den vom Angreifer erzeugten Code ein und schloss, falls erforderlich, die üblichen Aufforderungen zur Eingabe des Passworts und zur Multi-Faktor-Authentifizierung ab. Microsofts Autorisierungsdienst stellte anschließend dem Client des Angreifers Access- und Refresh-Tokens aus.
Der Betreiber von EvilTokens musste kein Passwort erhalten. Auch MFA verhinderte die Kompromittierung nicht, weil das Opfer eine echte Authentifizierungsanfrage bestätigte – allerdings keine, die von dem Gerät oder Dienst initiiert worden war, auf den es zugreifen wollte.
Gestohlene Tokens speisten eine KI-gestützte Betrugskette
Sobald EvilTokens gültige Tokens erlangt hatte, konnten seine Kunden auf das Postfach des Opfers zugreifen, Nachrichten exfiltrieren, Posteingangsregeln zum Verbergen schädlicher Korrespondenz erstellen und zusätzliche Geräte registrieren. Refresh-Tokens und aktive Sitzungen konnten den Zugriff über den ursprünglichen Eindringzeitpunkt hinaus aufrechterhalten.
Die Plattform nutzte außerdem Microsoft Graph, um Benutzer, Rollen, Berechtigungen, Berichtsstrukturen und andere organisatorische Beziehungen zu untersuchen. Diese Aufklärung half dabei, Mitarbeiter mit finanziellen Befugnissen sowie Kontakte zu identifizieren, deren Identitäten sich für eine Täuschung nutzen ließen.
KI-Funktionen waren in diesen Prozess nach der Kompromittierung integriert. Der Assistent konnte Postfachinhalte auf Lieferantenrechnungen, Zahlungsfreigaben, Finanzgespräche, sensible Zuständigkeiten und Personen mit Überweisungsbefugnis untersuchen.
Anschließend konnte er Nachrichten in mehr als 20 Sprachen zusammenfassen oder übersetzen, vertrauenswürdige Beziehungen identifizieren, Betrugsstrategien vorschlagen und Nachrichten verfassen, die bekannte Kontakte imitierten. Phishing-Inhalte ließen sich auf die Rolle des Ziels und den im Postfach vorgefundenen Kontext abstimmen.
Damit war EvilTokens mehr als ein Kit zum Abgreifen von Tokens. Die Plattform vereinte Erstzugriff, Postfachaufklärung, Zielauswahl, Abbildung der Organisationsstruktur, Identitätsvortäuschung und die Vorbereitung von Business-E-Mail-Compromise in einer Oberfläche.
Das Ergebnis senkte die erforderlichen Fachkenntnisse für gezielten Betrug. Ein Affiliate musste weder ein OAuth-Phishing-System entwickeln noch Tausende Nachrichten manuell prüfen oder die Opferorganisation verstehen, bevor er versuchte, Zahlungen umzuleiten.
Kurzlebige Infrastruktur erschwerte die Erkennung
EvilTokens nutzte mehrstufige Weiterleitungen, gefälschte CAPTCHA-Prüfungen und serverloses Hosting, um einer einfachen Blockierung von Domains zu entgehen. Zur beobachteten Infrastruktur gehörten Vercel, Cloudflare Workers und AWS Lambda.
In der von Microsoft im April 2026 verfolgten Kampagne erzeugten Automatisierungsplattformen Tausende eindeutiger, kurzlebiger Polling-Knoten. Komplexe Node.js-Backend-Logik unterstützte den Prozess von der Live-Erzeugung der Gerätecodes bis hin zu späteren Kontoaktivitäten.
Die sich schnell ändernde Infrastruktur verringerte den Nutzen statischer Indikatoren und einfacher Signaturen. Eine in einer Nachricht identifizierte Domain konnte verschwinden oder irrelevant werden, während derselbe Backend-Workflow über einen anderen serverlosen Endpunkt wieder auftauchte.
SpyCloud steuerte wiederhergestellte Phishing-Daten zu 8.708 eindeutigen Opferkonten bei, die 6.585 geschäftlichen E-Mail-Domains in 79 Ländern zugeordnet waren. Die frühesten wiederhergestellten Mitschnitte datierten vom 18. Februar 2026.
Die größten beobachteten Opferkonzentrationen entfielen auf die Vereinigten Staaten, Kanada, das Vereinigte Königreich, Australien, Indien und Frankreich. Zu den betroffenen Branchen gehörten Großhandel und Distribution, Bauwesen, Finanzdienstleistungen, Immobilien, Hochschulbildung und Gesundheitswesen.
Berichten von Partnern zufolge entfielen zwischen Oktober 2025 und Juni 2026 etwa 1,1 Millionen US-Dollar an Plattformerträgen auf vier Tron-Adressen. Coinbase soll mehr als 1.000 Einzahlungen von über 700 Kryptowährungsadressen identifiziert haben. Microsoft bezifferte diese finanziellen Erkenntnisse in seiner Warnung nicht separat.
Gerichtlich unterstützte Zerschlagung mit zwei Festnahmen
Microsofts Digital Crimes Unit nutzte den Beschluss des Bundesgerichts in Virginia, um 50 Websites zu beschlagnahmen, die am Betrieb von EvilTokens beteiligt waren, und mehr als 150 zugehörige Domains zu deaktivieren.
Der Metropolitan Police Service nahm laut Berichten über die koordinierte Aktion am 11. September 2026 zwei Männer im Alter von 32 und 38 Jahren im Zusammenhang mit dem kommerziellen Betrieb fest. Ihre Namen wurden in den verfügbaren Unterlagen nicht genannt.
Microsoft veröffentlichte seine Analyse am 22. September 2026. Durch die Zerschlagung wurde ein erheblicher Teil der Infrastruktur entfernt. Eine vollständige Liste der betroffenen Konten, Kundenidentitäten oder weiterhin von Affiliates kontrollierten Systeme wurde jedoch nicht veröffentlicht.
Organisationen sollten daher eine mögliche Gefährdung untersuchen und die Unterbrechung der Infrastruktur nicht als Behebung bereits kompromittierter Tenants betrachten.
Verteidiger müssen Tokens widerrufen, nicht nur Passwörter zurücksetzen
Microsoft empfiehlt, die Gerätecode-Authentifizierung überall zu blockieren, wo sie nicht betrieblich erforderlich ist. Organisationen können Conditional Access verwenden, um diesen Ablauf zu deaktivieren oder streng einzuschränken.
Wenn Teams-Hardware auf Gerätecode-Authentifizierung angewiesen ist, sollten Ausnahmen auf festgelegte Teams-Geräteressourcenkonten beschränkt werden. Microsoft empfiehlt außerdem, die Ressource Device Registration Service von der entsprechenden Conditional-Access-Richtlinie auszunehmen.
Nach einem vermuteten Angriff sollten Verteidiger aktive Sitzungen und Refresh-Tokens widerrufen, nicht autorisierte Geräteregistrierungen entfernen und Zugangsdaten zurücksetzen. Eine Passwortänderung allein kann den bestehenden tokenbasierten Zugriff eines Angreifers bestehen lassen.
Sicherheitsteams sollten außerdem Folgendes untersuchen:
- Neu registrierte Geräte und verdächtige OAuth-Autorisierungen.
- Schädliche Posteingangsregeln, versteckte Nachrichten und ungewöhnliche Weiterleitungen.
- Anormale Microsoft-Graph-Abfragen zu Benutzern, Rollen, Berechtigungen oder Organisationsstrukturen.
- Unaufgefordert versendete Links, die serverlose Plattformen wie Vercel, Cloudflare Workers oder AWS Lambda verwenden.
- Köder zu Rechnungen, RFPs, freigegebenen Dateien, ablaufenden Passwörtern, Zahlungen, Sprachnachrichten, eFax und Dokumentenunterzeichnung.
- Drittanbieter-Connectoren, über die gefälschte Nachrichten die üblichen Schutzmechanismen für E-Mails umgehen könnten.
Benutzer sollten unerwartete Aufforderungen, einen Code auf microsoft.com/devicelogin einzugeben, als verdächtig behandeln, obwohl die Website selbst legitim ist. Entscheidend ist, ob der Benutzer persönlich einen autorisierten Geräteauthentifizierungsprozess gestartet hat.
Diese Unterscheidung war zentral für EvilTokens: Der Microsoft-Login war echt, der Code war gültig und MFA funktionierte wie vorgesehen. Die Täuschung betraf die Frage, wessen Sitzung das Opfer autorisierte.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleMicrosoft MSRC
- The Hacker News
- Dark Reading
