Microsoft und mehrere Partner haben die Infrastruktur des Phishing-as-a-Service-Dienstes EvilTokens gestört. Die seit Februar 2026 aktive Plattform soll mehr als 12.000 Microsoft-Konten in über 10.000 Organisationen kompromittiert und damit vor allem Business-Email-Compromise-Angriffe ermöglicht haben. Beteiligt waren Microsofts Digital Crimes Unit, Health-ISAC, Strafverfolgungsbehörden und der Identitätsschutzanbieter SpyCloud.
Auf Grundlage eines US-Bundesgerichtsbeschlusses vom 15. September beschlagnahmte Microsoft 50 Websites und deaktivierte mehr als 175 zu EvilTokens gehörende Domains. Bereits am 11. September nahm die Londoner Metropolitan Police zwei mutmaßliche Administratoren im Alter von 32 und 38 Jahren fest. Beide wurden gegen Kaution freigelassen; die Ermittlungen laufen weiter.
Die entscheidende Einschränkung: Microsoft spricht nicht von einer endgültigen Abschaltung. Teile der Infrastruktur wurden aus dem Verkehr gezogen, doch die Bedrohung bleibt aktiv. Zudem existieren ähnliche Angebote und EvilTokens-Klone wie APToken. Kurzfristig dürfte das Angriffsvolumen sinken, die zugrunde liegende Methode ist damit aber nicht verschwunden.
Fast alle erfassten Opferkonten gehörten zu Unternehmen
Microsoft führt den Betreiber hinter EvilTokens unter der Bezeichnung Storm-2992. Betroffen waren unter anderem Unternehmen und Einrichtungen aus Großhandel, Bauwesen, Finanzdienstleistungen, Immobilien, Hochschulbildung und Gesundheitswesen. SpyCloud konnte 8.708 kompromittierte Konten aus 6.585 Unternehmensdomains in 79 Ländern nachvollziehen. Rund 97,5 Prozent der erfassten Konten gehörten demnach zu geschäftlich genutzten Domains.
So funktioniert Gerätecode-Phishing
Die Grafik zeigt, wie ein Angreifer einen Gerätecode anfordert, das Opfer zur Anmeldung am legitimen Microsoft-Portal bewegt und anschließend das erhaltene Token für Postfachanalyse und BEC nutzt.
Die meisten Opfer registrierte SpyCloud in den Vereinigten Staaten, gefolgt von Kanada, Australien, dem Vereinigten Königreich und Saudi-Arabien. Die mit EvilTokens verbundenen finanziellen Verluste werden auf mindestens 1,7 Millionen US-Dollar geschätzt. Coinbase konnte Kryptowährungstransaktionen im Umfang von mehr als 1,1 Millionen Dollar nachverfolgen, die als Umsätze der Plattform eingeordnet wurden.
Der Angriff knackt MFA nicht – er benutzt sie
EvilTokens nutzte keine veröffentlichte Sicherheitslücke, für die Unternehmen eine bestimmte Softwareversion aktualisieren könnten. Es gibt daher weder eine CVE noch einen Patchstand, der das Problem allein beseitigt. Der Dienst missbrauchte den legitimen OAuth-2.0-Geräteautorisierungsfluss von Microsoft. Dieser ist für Geräte mit eingeschränkten Eingabemöglichkeiten vorgesehen, etwa Fernseher, Drucker, Konferenztechnik und bestimmte Teams-Geräte.
Der Angreifer fordert zunächst einen Gerätecode an und schickt ihn zusammen mit einem passenden Vorwand an das Ziel. Die betroffene Person öffnet anschließend eine Seite, übernimmt den Code und landet am echten Microsoft-Anmeldeportal. Dort authentifiziert sie sich einschließlich vorhandener Mehrfaktorprüfung. Das resultierende Authentifizierungstoken erhält jedoch der Angreifer, der die Geräteanmeldung initiiert hat.
Das ist kein kryptografischer Bruch der Mehrfaktor-Authentifizierung. Die Anmeldung wird vielmehr in einen falschen Zusammenhang gestellt: Der Nutzer bestätigt eine technisch gültige Autorisierung, die er nicht selbst begonnen hat. Ein gestohlenes Passwort ist dafür nicht zwingend erforderlich. Genau deshalb können klassische Kontrollen, die vor allem nach gefälschten Login-Seiten oder abgegriffenen Zugangsdaten suchen, den Angriff übersehen.
Die Köder imitierten unter anderem Microsoft-Dienste, Dokumentensignaturen, Filesharing-Anbieter, Rechnungs- und Voicemail-Systeme. Inhaltlich reichten sie von Ausschreibungen und Partnerschaftsverträgen bis zu Rechnungen, geteilten Dateien und angeblich ablaufenden Passwörtern. Mehrstufige Weiterleitungen, PDF- und HTML-Anhänge sowie falsche CAPTCHA-Seiten sollten automatisierte Analysen erschweren. Der Datenverkehr lief teilweise über kompromittierte Websites und legitime Cloud-Angebote wie Vercel, Cloudflare Workers und AWS Lambda.
Nach dem Kontozugriff begann die eigentliche Automatisierung
EvilTokens verkaufte den Zugang für 500 US-Dollar pro Monat oder einmalig 1.500 Dollar. Zusätzliche Werkzeuge, darunter Anti-Bot-Weiterleitungen, Versandfunktionen und ein Office-365-Capture-Link, kosteten extra. Kunden standen 44 anpassbare Phishing-Kits zur Verfügung.
Die KI-Funktionen waren nicht nur für variierende Köder gedacht. Nach einer erfolgreichen Kompromittierung nutzte die Plattform Microsoft Graph, um Beziehungen innerhalb einer Organisation abzubilden und Postfächer nach relevanten Inhalten zu durchsuchen. Dazu gehörten Informationen über Überweisungen, offene Rechnungen und Kommunikation mit Führungskräften. Aus diesen Daten ließen sich kontextbezogene BEC-Nachrichten erstellen, die aus einem tatsächlich kompromittierten Geschäftskonto versendet werden konnten.
Der operative Vorteil liegt damit in der Verbindung mehrerer Schritte: EvilTokens beschaffte ein gültiges Token, analysierte das erreichbare Postfach und half anschließend bei der Auswahl lukrativer Gesprächsverläufe und Empfänger. Die KI war dabei kein Ersatz für den Zugang zum Konto. Sie verkürzte vielmehr die Auswertung nach dem Einbruch und erleichterte es, einen kompromittierten Zugang wirtschaftlich zu verwerten.
Die wirksamste Maßnahme liegt in der Konfiguration
Organisationen sollten den Gerätecode-Flow deaktivieren oder über ihre Zugriffsrichtlinien blockieren, wenn er betrieblich nicht benötigt wird. Wo die Funktion erforderlich ist, sollten Verantwortliche ungewöhnliche Anmeldungen und Geräteautorisierungen gezielt überwachen. Nutzer sollten einen Gerätecode nur eingeben, wenn sie die Anmeldung selbst ausgelöst haben und die angezeigte Anwendung der erwarteten Anwendung entspricht.
Microsoft empfiehlt außerdem phishing-resistente Authentifizierungsverfahren wie FIDO2-Sicherheitsschlüssel oder Passkeys. Sie ersetzen jedoch nicht die Prüfung, ob der Gerätecode-Flow innerhalb der eigenen Umgebung überhaupt gebraucht wird. Solange ein legitimer, selten kontrollierter Authentifizierungsweg offensteht, kann ein Angreifer versuchen, Nutzer zur Autorisierung zu bewegen.
Die beschlagnahmten Domains nehmen EvilTokens Reichweite, beseitigen aber weder das Verfahren noch den Markt dafür. Für Betreiber ist deshalb nicht die Zahl der abgeschalteten Websites der wichtigste Wert. Entscheidend ist, ob ihre Microsoft-Umgebung eine Geräteautorisierung zulässt, die niemand benötigt und deren Nutzung niemand überwacht.
Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?