Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm

Microsoft hat am 22. September mitgeteilt, den Abo-Phishingdienst EvilTokens zerschlagen zu haben. Die Ermittler des Konzerns bringen ihn mit mehr als 12.000 kompromittierten E-Mail-Postfächern in über 10.000 Organisationen weltweit in Verbindung. Auf Grundlage einer Anordnung des US-Bundesbezirksgerichts für den östlichen Bezirk von Virginia beschlagnahmte die Digital Crimes Unit 50 Websites und schaltete mehr als 150 weitere Domains der Infrastruktur ab. Die Londoner Metropolitan Police nahm laut The Hacker News am 11. September zwei Männer im Alter von 32 und 38 Jahren fest.
Der zentrale Trick der Plattform kam ohne gestohlenes Passwort aus. EvilTokens missbrauchte den OAuth-2.0-Geräteautorisierungsfluss, also jenes legitime Verfahren, mit dem sich Smart-TVs, Drucker und Konferenzraumtechnik über einen kurzen Code auf einem zweiten Bildschirm anmelden. Eine Phishing-Mail führte das Ziel auf eine Seite, die einen aktiven Code erzeugte, und leitete es anschließend auf die echte Microsoft-Anmeldeseite microsoft.com/devicelogin weiter. Die Eingabe des Codes autorisierte dort nicht ein Gerät, sondern die Sitzung der Angreifer und umging so die Mehrfaktor-Authentifizierung. Der Zugriff könne "auch nach einem Passwort-Reset bestehen bleiben, wenn die zugehörigen Sitzungen und Token nicht ebenfalls widerrufen werden", warnte Microsoft.
Besonders machte den Dienst jedoch, was danach geschah. "Im Zentrum des Dienstes stand ein KI-artiger Chatbot, der das Postfach eines Opfers analysieren und Kriminellen helfen konnte, Vertrauensbeziehungen, Zahlungsfreigaben und sensible Zuständigkeiten zu erkennen", sagte Steven Masada, Chefjustiziar der Digital Crimes Unit von Microsoft. Das Werkzeug habe auch Nachrichten entwerfen können, die vertraute Kontakte imitierten. Trevor Hilligoss, Chief Intelligence Officer beim Partnerunternehmen SpyCloud, sagte, die Plattform habe gekaperte Postfächer "in mehr als zwanzig Sprachen gelesen, um die lohnenden Konversationen zu finden". Der Zugang kostete 1.500 US-Dollar einmalig plus 500 US-Dollar monatlich.
Microsoft datiert das Auftauchen der Plattform auf Februar 2026; The Hacker News berichtet, Huntress habe sie im März erstmals dokumentiert. SpyCloud gab an, abgegriffene Daten zu 8.708 einzelnen Opferkonten aus 6.585 Firmen-Maildomains in 79 Ländern zurückgewonnen zu haben, die frühesten Funde datieren auf den 18. Februar 2026. Coinbase, ebenfalls Partner der Aktion, verfolgte nach eigenen Angaben zwischen Oktober 2025 und Juni 2026 rund 1,1 Millionen US-Dollar Plattformumsatz über vier Tron-Adressen. Die meisten Opfer fanden sich in den USA, Kanada, Großbritannien, Australien, Indien und Frankreich, in Großhandel, Bau, Finanzdienstleistungen, Immobilien, Hochschulen und Gesundheitswesen.
Weder Microsoft noch die Partner nannten eine Schadenssumme; die veröffentlichten Darstellungen nennen auch die beiden Festgenommenen nicht und sprechen von keiner Anklage. Microsoft führt die Entwickler des Dienstes unter der Bezeichnung Storm-2992 und rät Organisationen, den Geräte-Code-Anmeldefluss überall dort zu blockieren, wo er nicht gebraucht wird, und Ausnahmen auf bestimmte Teams-Gerätekonten zu begrenzen. Als weitere Partner der Aktion wurden Health-ISAC, Cloudflare, OpenAI, Railway, die Shadowserver Foundation und TRM Labs genannt.
Quellen
- Microsoft Security BlogPrimärquelle
- The Hacker NewsSekundär
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
WordPress 7.1.1 schließt Click2Shell: Ein Link installiert Theme
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.