Microsoft hat einen großangelegten KI-gestützten Phishing-Dienst namens Eviltokens zerschlagen, der innerhalb weniger Monate über 12.000 Konten von mehr als 10.000 Organisationen gekapert hat. Das Besondere: Die Angreifer brauchten dafür keine Passwörter zu stehlen. Stattdessen nutzten sie KI-Modelle, um ihre Angriffe zu automatisieren und zu skalieren – eine neue Qualität der Cyberbedrohung.
Kurz & knapp
- 12.000 Microsoft-Konten von über 10.000 Organisationen wurden kompromittiert
- Angreifer nutzten KI-Modelle zur Automatisierung von Phishing-Kampagnen
- Keine Passwortklaus nötig – Angreifer arbeiteten mit Token-Diebstahl
- Operation lief über mehrere Monate, bevor Microsoft sie stoppte
Wie Eviltokens funktionierte
Der Dienst arbeitete nach einem bewährten Schema: Statt Passwörter zu knacken, zielten die Angreifer auf Authentifizierungs-Token ab – digitale Schlüssel, die Nutzer automatisch erhalten, wenn sie sich einloggen. Diese Token sind oft länger gültig als eine einzelne Session und ermöglichen Zugriff ohne erneute Authentifizierung.
Die KI-Komponente spielte eine zentrale Rolle bei der Skalierung: Statt manuell Phishing-E-Mails zu verfassen und Ziele auszuwählen, ließen die Betreiber KI-Modelle die Kampagnen optimieren und personalisieren. Das ermöglichte ihnen, in kurzer Zeit Zehntausende Konten zu kompromittieren.
Eskalation der KI-Missbrauchsrisiken
Eviltokens ist nicht isoliert. Parallel berichten Sicherheitsforscher von ähnlichen Angriffsmustern: Das Malware-Projekt ClosedQuorum nutzt mehrere KI-Modelle – darunter Google Gemini, DeepSeek, Qwen und Mistral – um Cyberangriffe in Echtzeit zu lenken und anzupassen. Diese Entwicklung zeigt, dass KI-Missbrauch nicht mehr Theorie ist, sondern operative Realität in der Cyberkriminalität.
Microsoft hat die Infrastruktur von Eviltokens nun abgeschaltet und arbeitet mit Strafverfolgungsbehörden zusammen. Betroffene Organisationen wurden benachrichtigt.
Was das für deutsche Unternehmen bedeutet
Die Eviltokens-Operation ist ein Weckruf für den deutschen Mittelstand. Token-basierte Angriffe sind schwer zu erkennen, weil sie keine Passwortänderungen hinterlassen und oft unter dem Radar von Standard-Sicherheitssystemen laufen. Unternehmen sollten verstärkt auf Multi-Faktor-Authentifizierung setzen, Token-Lebenszyklen verkürzen und Anomalien im Zugriffsmuster monitoren. Gleichzeitig zeigt sich: KI-gestützte Angriffe werden schneller und präziser – traditionelle Abwehrmaßnahmen allein reichen nicht mehr aus. Investitionen in KI-basierte Bedrohungserkennung werden zur Notwendigkeit, nicht zur Option.
Quellen
Redaktionell verantwortet von Ideal Syka. Quellen und Arbeitsweise: Redaktion & Methode. Hinweise und Korrekturen: ai@i6eal.de.




