Home / News DE / Microsoft stoppt EvilTokens: KI-Plattform für Millionenbetrug

Microsoft stoppt EvilTokens: KI-Plattform für Millionenbetrug

EvilTokens KI-Betrugsplattform. Microsoft hat EvilTokens neutralisiert, eine hochentwickelte cyberkriminelle Plattform auf Basis künstlicher Intelligenz. Im Februar 2026 gestartet, kompromittierte die Plattform über 12.000 E-Mail-Postfächer in mehr als 10.000 Organisationen weltweit und nutzte KI, um komplexe Betrugsmaschen zu orchestrieren – vom Diebstahl des Zugangs bis zur Identifizierung der Ziele.

EvilTokens KI-Betrugsplattform

EvilTokens integrierte künstliche Intelligenz in jede Phase der Angriffschain. Ein KI-Chatbot analysierte die Postfächer der Opfer, identifizierte vertrauensvolle Beziehungen, Zahlungsermächtigungen und sensible Verantwortlichkeiten, um die vielversprechendsten Kontexte für Betrug zu skizzieren. Die KI schlug Strategien vor und verfasste täuschende Nachrichten, um autoritative Kontakte zu impersonieren.

EvilTokens KI-Betrugsplattform: Warum das wichtig ist

Die künstliche Intelligenz von EvilTokens bestimmte präzise, wen man angreifen, wen man impersonieren und wie man Beziehungen am besten ausnutzen sollte, um den illegalen Gewinn zu maximieren. Der Dienst gewann schnell an Boden und kompromittierte über 12.000 E-Mail-Postfächer in mehr als 10.000 Organisationen weltweit.

Die höchsten Opferkonzentrationen wurden in den USA, Kanada, Großbritannien, Australien, Indien und Frankreich registriert; die betroffenen Branchen reichten von der Distribution über das Bauwesen bis hin zu Finanzdienstleistungen, Hochschulbildung und Gesundheitswesen. Der Zugangsmechanismus basierte auf dem Täuschen der Opfer, die einen Authentifizierungscode auf der legitimen Microsoft-Login-Seite eingaben.

Dadurch konnten Kriminelle auf E-Mail-Konten zugreifen, ohne das Passwort zu erbeuten; dieser Zugriff konnte auch nach einem Zurücksetzen des Passworts bestehen bleiben, wenn die zugehörigen Sitzungen und Tokens nicht widerrufen wurden. Microsoft Threat Intelligence liefert technische Details zu diesen Operationen und den sogenannten Device-Code-Angriffen und rät Nutzern zur Umsetzung schützender Maßnahmen.

Traditionell benötigten Kriminelle Zeit und Erfahrung, um Tausende von Nachrichten durchzusuchen, Entscheidungsträger zu identifizieren, Zahlungsprozesse zu verstehen und Betrugsmöglichkeiten aufzuspüren. EvilTokens automatisierte diesen Prozess: Seine KI-Tools konnten E-Mails zusammenfassen und übersetzen, finanzielle Gespräche hervorheben, organisatorische Rollen kartografieren, Vertrauensbeziehungen identifizieren und potenzielle Ziele empfehlen.

Voreingestellte Prompts ermöglichten es, Diskussionen über Überweisungen zu finden, „Money Movers“ (Personen, die Geld verwalten) zu identifizieren, Lieferantenrechnungen zu lokalisieren und die besten Personen zur Impersonierung zu bestimmen. Der Dienst wurde über Telegram mit einer Anfangsgebühr von 1.500 US-Dollar und einem wiederkehrenden Abo von 500 US-Dollar verkauft.

Was sich ändert und welche Auswirkungen es hat

Die Zerschlagungsaktion ist das Ergebnis eines koordinierten Vorgehens zwischen Microsoft, Strafverfolgungsbehörden und Industriepartnern wie Health-ISAC, Cloudflare, Coinbase, OpenAI und anderen. Microsoft beschlagnahmte 50 Websites und deaktivierte über 150 Domains, die mit der Unterstützungsinfrastruktur verbunden waren.

In Großbritannien verhaftete die Metropolitan Police am 11. September zwei Männer im Alter von 32 und 38 Jahren im Zusammenhang mit der EvilTokens-Operation. Dieser Eingriff markiert die vierzigste gerichtlich genehmigte Unterbrechung durch die Digital Crimes Unit (DCU) von Microsoft und die erste gegen einen KI-gestützten Cybercrime-Dienst, der End-to-End funktioniert.

Microsoft warnt, dass zwar die Infrastruktur zerschlagen wurde, das Angriffsmodell aber nicht damit verschwindet. Die immer leistungsfähigere und zugänglichere KI wird eingesetzt, um Betrug, Impersonierung und andere Formen des Online-Missbrauchs zu skalieren. Organisationen müssen daher davon ausgehen, dass ein kompromittiertes E-Mail-Postfach von Kriminellen in wenigen Minuten analysiert werden kann – nicht erst nach Tagen.

Robuste Identitätsschutzmaßnahmen und Überwachung bleiben essenziell; ebenso wichtig ist es, Anfragen zur Änderung von Zahlungsinformationen, Umleitungen von Geldern oder Genehmigungen ungewöhnlicher Transaktionen über einen zweiten vertrauenswürdigen Kanal unabhängig zu verifizieren.

Quelle und weiterführende Informationen zu EvilTokens KI-Betrugsplattform: Originalartikel.

* Inhalt mit Unterstützung von KI-Systemen erstellt.