NewsCybersicherheitKI-MissbrauchPhishing

Microsoft zerschlägt KI-Phishing-Dienst Eviltokens hinter 12.000 gekaperten Konten

Ein Phishing-Dienst namens Eviltokens hat mit KI-Unterstützung Microsoft-Konten von über 10.000 Organisationen gekapert – ohne Passwörter zu stehlen. Microsoft hat die Operation nun zerschlagen.

12.000 Konten von 10.000+ Organisationen gekapert

Microsoft zerschlägt KI-Phishing-Dienst Eviltokens hinter 12.000 gekaperten Konten

Microsoft hat einen großangelegten KI-gestützten Phishing-Dienst namens Eviltokens zerschlagen, der innerhalb weniger Monate über 12.000 Konten von mehr als 10.000 Organisationen gekapert hat. Das Besondere: Die Angreifer brauchten dafür keine Passwörter zu stehlen. Stattdessen nutzten sie KI-Modelle, um ihre Angriffe zu automatisieren und zu skalieren – eine neue Qualität der Cyberbedrohung.

Kurz & knapp

  • 12.000 Microsoft-Konten von über 10.000 Organisationen wurden kompromittiert
  • Angreifer nutzten KI-Modelle zur Automatisierung von Phishing-Kampagnen
  • Keine Passwortklaus nötig – Angreifer arbeiteten mit Token-Diebstahl
  • Operation lief über mehrere Monate, bevor Microsoft sie stoppte

Wie Eviltokens funktionierte

Der Dienst arbeitete nach einem bewährten Schema: Statt Passwörter zu knacken, zielten die Angreifer auf Authentifizierungs-Token ab – digitale Schlüssel, die Nutzer automatisch erhalten, wenn sie sich einloggen. Diese Token sind oft länger gültig als eine einzelne Session und ermöglichen Zugriff ohne erneute Authentifizierung.

Die KI-Komponente spielte eine zentrale Rolle bei der Skalierung: Statt manuell Phishing-E-Mails zu verfassen und Ziele auszuwählen, ließen die Betreiber KI-Modelle die Kampagnen optimieren und personalisieren. Das ermöglichte ihnen, in kurzer Zeit Zehntausende Konten zu kompromittieren.

Eskalation der KI-Missbrauchsrisiken

Eviltokens ist nicht isoliert. Parallel berichten Sicherheitsforscher von ähnlichen Angriffsmustern: Das Malware-Projekt ClosedQuorum nutzt mehrere KI-Modelle – darunter Google Gemini, DeepSeek, Qwen und Mistral – um Cyberangriffe in Echtzeit zu lenken und anzupassen. Diese Entwicklung zeigt, dass KI-Missbrauch nicht mehr Theorie ist, sondern operative Realität in der Cyberkriminalität.

Microsoft hat die Infrastruktur von Eviltokens nun abgeschaltet und arbeitet mit Strafverfolgungsbehörden zusammen. Betroffene Organisationen wurden benachrichtigt.

Was das für deutsche Unternehmen bedeutet

Die Eviltokens-Operation ist ein Weckruf für den deutschen Mittelstand. Token-basierte Angriffe sind schwer zu erkennen, weil sie keine Passwortänderungen hinterlassen und oft unter dem Radar von Standard-Sicherheitssystemen laufen. Unternehmen sollten verstärkt auf Multi-Faktor-Authentifizierung setzen, Token-Lebenszyklen verkürzen und Anomalien im Zugriffsmuster monitoren. Gleichzeitig zeigt sich: KI-gestützte Angriffe werden schneller und präziser – traditionelle Abwehrmaßnahmen allein reichen nicht mehr aus. Investitionen in KI-basierte Bedrohungserkennung werden zur Notwendigkeit, nicht zur Option.

Quellen

Redaktionell verantwortet von Ideal Syka. Quellen und Arbeitsweise: Redaktion & Methode. Hinweise und Korrekturen: ai@i6eal.de.

Teilen
← Alle Beiträge

Alle Analysen basieren auf eigenen Messungen von i6eal oder auf klar gekennzeichneten Quellen. Zahlen sind Momentaufnahmen und können sich ändern; Korrekturen weisen wir transparent aus.