Zum Inhalt springen
logo Das Magazin für digitalen Lifestyle und Entertainment
Betrug Microsoft News Sicherheit Alle Themen
Mehr als 12.000 Opfer

Microsoft zerschlägt gefährliche KI-Angriffsplattform

Grafische Darstellung von KI-gestütztem Phishing: In der Mitte ein leuchtendes KI-Symbol, darum E-Mail-, Login- und Suchsymbole an Angelhaken vor blauem Hintergrund
Die Betrugsplattform EvilTokens nutzte KI, um gekaperte E-Mail-Konten auszuwerten und neue Phishing-Angriffe vorzubereiten Foto: Getty Images
Andy Voß

27. September 2026, 16:04 Uhr | Lesezeit: 4 Minuten

a {<br> text-decoration: none;<br> color: #464feb;<br>}tr th, tr td {<br> border: 1px solid #e6e6e6;<br>}tr th {<br> background-coMicrosoft ist gegen ein internationales Betrugsnetzwerk vorgegangen, das eine KI-gestützte Plattform für Phishing-Angriffe betrieben haben soll. Der Dienst mit dem Namen EvilTokens wurde laut Microsoft seit Februar 2026 genutzt, um E-Mail-Konten weltweit zu kompromittieren. Nach Angaben des Unternehmens waren mehr als 12.000 Postfächer bei über 10.000 Organisationen betroffen. Zwei mutmaßliche Betreiber wurden im Vereinigten Königreich festgenommen.

Microsoft greift gegen Betrugsplattform durch

Wie Microsoft mitteilt, beschlagnahmte die Digital Crimes Unit mit gerichtlicher Genehmigung 50 Websites, die zur Infrastruktur von EvilTokens gehörten. Zusätzlich wurden mehr als 150 weitere Domains deaktiviert. Damit soll die technische Grundlage des Dienstes weitgehend beseitigt worden sein.

EvilTokens wurde als sogenannter Phishing-as-a-Service (PaaS) über Telegram angeboten. Kriminelle konnten sich gegen Bezahlung Zugriff auf die Plattform verschaffen. Dafür war zunächst eine Gebühr von 1500 US-Dollar fällig. Anschließend verlangten die Betreiber monatlich weitere 500 USD.

So verschafften sich Angreifer Zugriff auf Konten

Nach Angaben von Microsoft nutzte die Plattform eine Schwachstelle in der „Device Code Authentication“. Dieses Verfahren ist eigentlich für Geräte gedacht, auf denen Eingaben nur eingeschränkt möglich sind.

Die Opfer erhielten Phishing-Nachrichten mit einem Link zu einer manipulierten Website. Dort wurde ein Code erstellt, den sie auf einer echten Microsoft-Anmeldeseite eingeben sollten. Dadurch konnten die Angreifer auf die Konten zugreifen. Laut Microsoft funktionierte die Methode sogar dann, wenn die Zwei-Faktor-Authentifizierung aktiviert war.

Phishing-Angriffe verändern sich dabei ständig. Aktuelle Daten zeigen, dass Kriminelle in Deutschland verstärkt auf bekannte heimische Marken setzen. Laut den vorliegenden Daten wird die Techniker Krankenkasse inzwischen häufiger für Phishing-Attacken missbraucht als Amazon oder Microsoft.

Mehr zum Thema

KI analysierte Postfächer automatisch

Von vielen anderen Phishing-Angeboten unterschied sich EvilTokens vor allem durch den Einsatz künstlicher Intelligenz. Ein KI-Chatbot durchsuchte kompromittierte Postfächer automatisch nach relevanten Informationen.

Dabei suchte das System unter anderem nach Mitarbeitern mit Zahlungsbefugnissen, laufenden Geschäftsvorgängen und sensiblen Daten. Anschließend nutzte die KI die gesammelten Informationen, um Betrugsnachrichten zu erstellen und diese an Kollegen oder Geschäftspartner der Betroffenen zu versenden.

Steven Masada von Microsofts Digital Crimes Unit erklärte, Unternehmen müssten davon ausgehen, dass Kriminelle den Inhalt eines kompromittierten Postfachs innerhalb weniger Minuten verstehen könnten. Laut Microsoft erledigte die Plattform mithilfe von KI Aufgaben innerhalb weniger Stunden, für die Kriminelle zuvor oft mehrere Tage benötigten.

Ermittler verfolgen Geldflüsse in Millionenhöhe

An den Ermittlungen beteiligte sich auch das Krypto-Unternehmen Coinbase. Dabei wurden Zahlungsströme von rund 1,1 Millionen USD zwischen Oktober 2025 und Juni 2026 nachverfolgt. Das entspricht etwa 963.151 Euro.

Auch interessant: Microsoft verteilt Notfall-Update für Windows 10 und 11

Betroffen waren vor allem Organisationen in den USA, Kanada, UK, Australien, Indien und Frankreich. Zu den kompromittierten Bereichen gehörten Bauunternehmen, Finanzdienstleister, Immobilienfirmen, Hochschulen sowie Einrichtungen des Gesundheitswesens. Neben Microsoft unterstützten auch Cloudflare, Coinbase, OpenAI, SpyCloud und weitere Partner die Maßnahmen gegen das Netzwerk.

Microsoft rät Unternehmen dazu, die Device Code Authentication nur dort zu aktivieren, wo sie tatsächlich benötigt wird. Außerdem sollten Zahlungsanweisungen grundsätzlich über einen zweiten unabhängigen Kommunikationsweg überprüft werden. Betrugsversuche entwickeln sich weiterhin stetig weiter. Dazu zählen nicht nur Phishing-E-Mails, sondern auch WhatsApp-Betrug oder Deepfake-Anrufe.

Sie haben erfolgreich Ihre Einwilligung in die Nutzung unseres Angebots mit Tracking und Cookies widerrufen. Damit entfallen alle Einwilligungen, die Sie zuvor über den (Cookie-) Einwilligungsbanner bzw. über den Privacy-Manager erteilt haben. Sie können sich jetzt erneut zwischen dem Pur-Abo und der Nutzung mit Tracking und Cookies entscheiden.

Bitte beachten Sie, dass dieser Widerruf aus technischen Gründen keine Wirksamkeit für sonstige Einwilligungen (z.B. in den Empfang von Newslettern) entfalten kann. Bitte wenden Sie sich diesbezüglich an datenschutz@axelspringer.de.