Microsoft und Coinbase haben mitgeholfen, EvilTokens zu zerschlagen, einen KI-gestützten Phishing-Dienst, der mehr als 12.000 Postfächer kompromittierte und über 10.000 Organisationen in den Bereichen Finanzdienstleistungen, Immobilien, Gesundheitswesen und Bauwesen erreichte. Das über Telegram geführte Abonnement verlangte eine Aufnahmegebühr von 1.500 Dollar sowie eine wiederkehrende Gebühr von 500 Dollar. 50 Webseiten und mehr als 150 Domains, die mit der Operation verknüpft waren, wurden bei der Aktion beschlagnahmt.
Warum es wichtig ist
Der Fall ist eine der deutlichsten jüngsten Demonstrationen dessen, wie On-Chain-Forensik eine ursprünglich auf Privatsphäre ausgelegte Straftat in eine rückverfolgbare verwandeln kann. EvilTokens wusch seine Abonnement-Einnahmen über vier Tron-Adressen, doch jede Einzahlung hinterließ ein dauerhaftes Hauptbuch, das Coinbase rückwärts zu den Betreibern und vorwärts zu den Auszahlungszielen verfolgen konnte. Dieselbe Spur war in traditionellen Bankensystemen historisch unsichtbar, wo auf Gerichtsbeschlüsse angewiesene Aufzeichnungen dem Geld oft um Wochen hinterherhinken. Die Zerschlagung legt zudem eine strukturelle Schwachstelle in Microsofts Device-Code-Authentifizierungsablauf offen, der für Smart-TVs und Konferenzgeräte konzipiert ist, die keine standardmäßigen Browser-Logins einfach unterstützen können. Angreifer initiierten die Anfrage selbst und täuschten anschließend Opfer, sie über als Rechnungen und geteilte Dateien getarnte Phishing-Mails zu genehmigen.
Marktauswirkungen
Für den Krypto-Bereich ergänzt die Zerschlagung eine wachsende Sammlung von Belegen dafür, dass Intelligence-Teams von Börsen gerichtsfeste Attribution in Monaten liefern können. Coinbase erklärte, seine Beweise hätten zu Microsofts Zivilklage und zu Festnahmen durch die Londoner Metropolitan Police am 11. September beigetragen, wobei zwei Männer später gegen Kaution und Auflagen freigelassen wurden. Die Börse identifizierte zudem EvilTokens-Käufer, die auf ihrer eigenen Plattform aktiv waren, und verwies sie an die Strafverfolgungsbehörden. Microsoft warnte jedoch, dass die Entfernung der aktuellen Infrastruktur die Methode nicht beseitigen werde und die Betreiber bereits Pläne angekündigt hätten, das Toolkit auf Gmail- und Okta-Konten auszuweiten.
Häufig gestellte Fragen
-
Wie hat EvilTokens Microsoft-Postfächer tatsächlich kompromittiert?
Angreifer initiierten Microsofts Device-Code-Authentifizierungsanfragen selbst und täuschten anschließend Opfer, diese auf Microsofts legitimer Website über als Rechnungen, geteilte Dateien und andere routinegeschäftliche Mitteilungen getarnte Phishing-Mails zu genehmigen.
-
Was ist Device-Code-Authentifizierung und warum wird sie missbraucht?
Es handelt sich um einen legitimen Microsoft-Anmeldeablauf für Hardware wie Smart-TVs und Konferenzgeräte, die keine standardmäßigen Browser-Logins einfach unterstützen können. Angreifer missbrauchen ihn, indem sie die Anfrage initiieren und Opfer dazu bringen, sie auf der legitimen Microsoft-Seite zu genehmigen.
-
Wie viel hat EvilTokens eingenommen und wie wurde es nachverfolgt?
Coinbase spürte rund 1,1 Millionen Dollar Plattformumsatz über vier Tron-Adressen zwischen Oktober 2025 und Juni 2026 nach, identifizierte mehr als 1.000 Einzahlungen von über 700 verschiedenen Wallets und ordnete die Geldflüsse ihren späteren Auszahlungszielen zu.
-
Wer wurde bei der EvilTokens-Zerschlagung festgenommen?
Die britische Polizei nahm am 11. September zwei Männer unter Verdacht von Straftaten im Zusammenhang mit der mutmaßlichen Operation fest. Beide wurden später gegen Auflagen freigelassen, während die Ermittlungen andauern.
-
Was empfiehlt Microsoft zum Schutz gegen diese Angriffsmethode?
Microsoft empfiehlt, die Device-Code-Authentifizierung dort zu blockieren, wo sie nicht erforderlich ist, und dort eng einzugrenzen, wo sie betrieblich notwendig bleibt. Bei vermuteten Kompromittierungen rät das Unternehmen, Refresh-Tokens zu widerrufen, eine erneute Authentifizierung zu erzwingen und in manchen…