Cybersicherheit

Microsoft legt die Infrastruktur von EvilTokens lahm, nachdem mehr als 12.000 Postfächer durch das Phishing von Gerätecodes kompromittiert wurden

Microsoft hat aufgedeckt, dass die Phishing-as-a-Service-Plattform EvilTokens KI-gestützte Angriffe ermöglichte und mehr als 12.000 Postfächer in über 10.000 Organisationen kompromittierte. Die Plattform wurde genutzt, um den Authentifizierungsablauf für Gerätecodes auszunutzen und Zugriffstoken zu stehlen. Anschließend koordinierte die Digital Crimes Unit von Microsoft eine Aktion zur Unterbrechung der damit verbundenen Infrastruktur.

2026-09-22
5 Min. Lesezeit
0 Aufrufe
certi.news Editorial Team
Microsoft legt die Infrastruktur von EvilTokens lahm, nachdem mehr als 12.000 Postfächer durch das Phishing von Gerätecodes kompromittiert wurden

Microsoft hat aufgedeckt, dass sich die Phishing-as-a-Service-Plattform EvilTokens seit ihrem Auftauchen im Februar 2026 zu einer der meistgenutzten Phishing-Plattformen entwickelt hat, nachdem sie Angreifern vorgefertigte Vorlagen, eine automatisierte Betriebsinfrastruktur und KI-Funktionen zur Anpassung von Nachrichten sowie zur Analyse kompromittierter Postfächer bereitgestellt hatte. Nach Angaben des Unternehmens führten die mit der Plattform verbundenen Kampagnen weltweit zur Kompromittierung von mehr als 12.000 Postfächern in über 10.000 Organisationen.

Microsoft erklärte, dass die zugehörige Digital Crimes Unit (DCU) gemeinsam mit Partnern eine Aktion zur Unterbrechung der Infrastruktur und der für den Betrieb von EvilTokens genutzten Vorgänge koordiniert habe. Microsoft Threat Intelligence verfolgt den Entwickler und Unterstützer der Plattform unter dem Namen Storm-2992.

Wie nutzte EvilTokens Gerätecodes aus?

Die Plattform setzte im Wesentlichen auf den Missbrauch des Authentifizierungsablaufs für Gerätecodes. Dabei handelt es sich um einen legitimen OAuth-Ablauf, der für Geräte mit eingeschränkter Benutzeroberfläche entwickelt wurde, etwa Smart-TVs, Drucker, Teams-Geräte und Konferenzsysteme. Dieser Ablauf zeigt einen kurzen Code an, den der Benutzer in einem Browser auf einem anderen Gerät eingibt, um die Anmeldung abzuschließen.

In einem Phishing-Szenario startet der Angreifer die Authentifizierungsanfrage anstelle des legitimen Geräts und zeigt dem Benutzer anschließend den Code über eine irreführende Nachricht an. Wenn der Benutzer den Code im offiziellen Microsoft-Portal eingibt, gewährt er der Sitzung des Angreifers die Berechtigung, ohne das Passwort preiszugeben. Wenn der Benutzer bereits angemeldet war, können die Eingabe des Codes und die Bestätigung der Anfrage ausreichen, um die Authentifizierung abzuschließen.

Nach dem Erhalt der Token können Angreifer auf E-Mails zugreifen, Posteingangsregeln erstellen, die Nachrichten verbergen, neue Geräte hinzufügen, um den Zugriff aufrechtzuerhalten, und Microsoft Graph verwenden, um die Organisationsstruktur und Berechtigungen zu kartieren. In einigen Fällen wurde die Erstellung neuer Geräte innerhalb von zehn Minuten nach der Kompromittierung festgestellt, während das Extrahieren von E-Mails oder das Erstellen schädlicher Regeln um Stunden verzögert wurde, um die Wahrscheinlichkeit einer Entdeckung zu verringern.

Eine automatisierte Plattform für Phishing und Geschäftsbetrug

Storm-2992 verkaufte EvilTokens über Telegram-Kanäle für 1.500 US-Dollar beim Erstkauf und 500 US-Dollar monatlich für den fortgesetzten Zugriff auf das Paket und das Kontrollpanel, zusätzlich zu Gebühren für bestimmte Werkzeuge. Das Panel ermöglicht die Auswahl der Bereitstellungsmethode, der Vorlagen, der Seitensprache, der Darstellungsweise des Codes, von CAPTCHA, des KI-Modus sowie die Verfolgung von Opfern und gestohlenen Token.

Die Plattform umfasste 44 Themen für getarnte Nachrichten und Seiten, darunter Rechnungen und Angebotsanfragen ebenso wie Dateifreigaben, Dienste zur Unterzeichnung von Dokumenten und Benachrichtigungen über den Ablauf von Passwörtern. Außerdem nutzten die Angreifer einen intelligenten Assistenten, um Nachrichten zu formulieren, die zur Rolle des Opfers passten. Anschließend durchsuchten sie die Postfächer nach Benutzern in Finanz-, Führungs- und Verwaltungspositionen sowie nach Daten wie Banküberweisungen, Rechnungen und Führungskorrespondenz.

Um E-Mail-Gateways und Prüfwerkzeuge zu umgehen, setzten die Kampagnen auf Bild-Links, mehrstufige Weiterleitungen sowie HTML- und PDF-Anhänge. Darüber hinaus nutzten sie legitime Cloud-Dienste und -Infrastrukturen wie Vercel, Cloudflare Workers und AWS Lambda. In einer von Microsoft im April 2026 beobachteten Kampagne erstellten die Angreifer Tausende kurzlebiger Polling-Knoten, um dynamische Backend-Logik auszuführen und die signaturbasierte Erkennung zu umgehen.

Was ist für die Verteidigungsteams wichtig?

Microsoft empfiehlt, den Gerätecode-Ablauf nach Möglichkeit zu blockieren oder ihn in Conditional-Access-Richtlinien auf die Konten und Geräte zu beschränken, die ihn tatsächlich benötigen. Außerdem empfiehlt das Unternehmen die Verwendung phishingresistenter Authentifizierungsmethoden wie FIDO-Schlüssel oder Passkeys über Microsoft Authenticator, die Aktivierung von Anti-Phishing- und Safe-Links-Richtlinien sowie die Überwachung der Erstellung verdächtiger Posteingangsregeln und von Anmeldungen mit hohem Risiko.

Bei einem Verdacht auf den Diebstahl eines Tokens weist das Unternehmen darauf hin, dass das Gerät deaktiviert und Aktualisierungstoken sowie Sitzungen widerrufen werden müssen. Dabei ist zu beachten, dass der alleinige Widerruf von Aktualisierungstoken dazu führen kann, dass aktuelle Zugriffstoken bis zu einer Stunde lang aktiv bleiben. Daher kann die vorübergehende Deaktivierung des Kontos für die sofortige Eindämmung erforderlich sein, trotz ihrer möglichen betrieblichen Auswirkungen.

Warum ist diese Nachricht wichtig?

Die Bedeutung von EvilTokens liegt nicht in einer vollständig neuen Phishing-Technologie, sondern darin, dass der Missbrauch eines bestehenden Ablaufs in einen skalierbaren kommerziellen Dienst verwandelt wurde, der KI-gestützte Anpassung, Automatisierung, Token-Diebstahl und Aktivitäten nach der Kompromittierung kombiniert. Dies zeigt, dass die Aktivierung der Multi-Faktor-Authentifizierung die Risiken autorisierungsbasierten Phishings nicht beseitigt, da der Angreifer die Authentifizierungssitzung selbst ins Visier nehmen kann. Die im Ausgangstext genannten Empfehlungen beziehen sich weiterhin auf die Microsoft-Entra- und Defender-Umgebung; außerdem bedeutet die Unterbrechungsaktion nicht automatisch, dass alle Kampagnen oder vergleichbaren Infrastrukturen verschwunden sind.

Nachrichtenquelle
Microsoft Security Blog
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen