Neuigkeiten zu Sicherheit und KI

Zerschlagung eines Device-Code-Phishing-Dienstes · Von FireAI Security & Research Team · Veröffentlicht

Microsoft zerschlägt EvilTokens, einen Device-Code-Phishing-Dienst, der mit rund 12.000 Postfächern in Verbindung steht

Microsoft und Partner haben EvilTokens abgeschaltet, ein Phishing-Kit hinter rund 12.000 gehackten Postfächern. Wie Device-Code-Phishing ein Konto ohne Passwort übernimmt.

A padlock and key icon and the FireAI detective mascot, next to the words “EvilTokens: no password needed to hijack you.”

Die Digital Crimes Unit von Microsoft hat gemeinsam mit Coinbase, Cloudflare, OpenAI und weiteren Partnern EvilTokens zerschlagen, einen Phishing-Dienst im Abonnement, der laut Microsoft mehr als 12.000 E-Mail-Postfächer in über 10.000 Organisationen weltweit kompromittiert hat [1]. Der Dienst wurde auf Telegram für 1.500 US-Dollar Einstiegsgebühr plus 500 US-Dollar im Monat verkauft und beruhte auf Device-Code-Phishing, einer Technik, die statt eines Passworts eine funktionierende, angemeldete Sitzung stiehlt und sich auch gegen Apple- und Google-Konten richten lässt [1].

Hintergrund

Microsoft erklärt, dass die Technik ein legitimes Anmeldeverfahren missbraucht, den OAuth-Device-Code-Flow. Er ist für Geräte ohne nennenswerte Tastatur oder Browser gedacht, etwa einen Smart-TV oder einen Bürodrucker: Das Gerät zeigt einen kurzen Code und eine Webadresse an, eine Person gibt den Code auf ihrem Telefon oder Laptop ein, und das Gerät meldet sich an, ohne dass darauf jemals ein Passwort eingegeben wird [1].

Ergebnisse

Angreifer wenden genau diesen Ablauf gegen Menschen. Microsofts Analyse beschreibt eine Phishing-Seite, die beim Öffnen unbemerkt einen neuen, echten Gerätecode beim Identitätsdienst von Microsoft anfordert und ihn neben einer Schaltfläche „Weiter mit Microsoft“ anzeigt [1]. Wer den Code, wie die Seite des Angreifers anweist, auf der echten Anmeldeseite von microsoft.com eingibt, genehmigt das Gerät des Angreifers, nicht das eigene. Die Software des Angreifers prüft bis zu 15 Minuten lang alle paar Sekunden, ob das geschehen ist, und EvilTokens kopierte den Code direkt in die Zwischenablage, um den Vorgang zu beschleunigen [1]. Nach der Genehmigung erhält der Angreifer eine gültige, angemeldete Sitzung, ohne dass ein Passwort gestohlen oder Software installiert wurde, und die Mehr-Faktor-Authentifizierung wird umgangen, weil aus Sicht des Kontos ein echter Gerätecode rechtmäßig genehmigt wurde [1].

EvilTokens tauchte erstmals im Februar 2026 auf und entwickelte sich laut Microsoft zu einer der am häufigsten genutzten Phishing-as-a-Service-Plattformen. Der Dienst bot 44 Vorlagen für Phishing-E-Mails und -Seiten, automatisierte Infrastruktur auf Diensten wie Vercel und Cloudflare Workers sowie einen Telegram-Bot für den Kundensupport; Microsoft führt den Betreiber als Storm-2992 [1]. Nach der Kompromittierung eines Postfachs durchsuchten laut Microsoft die KI-Funktionen des Dienstes das gestohlene Postfach, filterten Nachrichten zu Zahlungen heraus, bildeten Berichtswege ab und entwarfen Folgenachrichten im Namen eines vertrauten Kontakts, um eine betrügerische Zahlung durchzusetzen, wie The Hacker News berichtete [2].

Auf Grundlage eines Gerichtsbeschlusses des US District Court for the Eastern District of Virginia beschlagnahmte Microsoft nach eigenen Angaben rund 50 mit dem Dienst verbundene Websites und deaktivierte mehr als 150 weitere, in Zusammenarbeit mit Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, der Shadowserver Foundation und Health-ISAC [1]. Coinbase ordnete dem Dienst Kryptowährungszahlungen von rund 1,1 Millionen US-Dollar aus mehr als 1.000 Einzahlungen zu, und die Londoner Metropolitan Police nahm zwei Männer im Alter von 32 und 38 Jahren im Zusammenhang mit dem Betrieb der Seite fest [2]. TechSpot ergänzt, dass sich die Opfer auf die USA, Kanada, Großbritannien, Australien, Indien und Frankreich konzentrierten und besonders Großhändler, Bauunternehmen, Banken, Universitäten und Krankenhäuser betroffen waren [3].

Folgen für Mac-Nutzer

Unmittelbar betroffen ist, wer ein Microsoft-Konto nutzt, beruflich oder privat, und auf eine dieser Phishing-Seiten gestoßen ist, am ehesten über eine E-Mail zu einem zu unterschreibenden Dokument, einem ablaufenden Passwort oder einem Geschäftsangebot. Die Technik selbst ist nicht auf Microsoft beschränkt: Google, Apple und andere Dienste bieten eigene Varianten der Anmeldung per Code auf einem anderen Gerät an, und derselbe Social-Engineering-Trick funktioniert bei allen. Ein Mac bietet hier keinen Schutz, weil sich der Angriff gegen ein Konto in der Cloud richtet, nicht gegen den Computer selbst.

Empfehlungen

  1. Nie einen Anmeldecode eingeben, wenn die Anmeldung nicht selbst und unmittelbar zuvor auf dem Gerät in der Hand gestartet wurde; ein Code, der nach dem Klick auf einen Link in einer E-Mail oder einem Chat erscheint, ist der Betrug selbst.
  2. Jeder Seite misstrauen, die direkt nach einem Linkklick zu „Auf einem anderen Gerät anmelden“ oder „Weiter mit Microsoft/Google“ drängt, besonders nach einer unaufgeforderten E-Mail zu Rechnungen, Dokumentenunterschriften oder ablaufenden Passwörtern.
  3. Unter Zeitdruck langsamer werden: Die Vorlagen von EvilTokens setzten auf Fristen wie ein ablaufendes Passwort, einen zu unterschreibenden Vertrag oder eine überfällige Zahlung.
  4. Regelmäßig die aktiven Sitzungen und Geräte in den Kontoeinstellungen von Microsoft, Google oder Apple prüfen und Unbekanntes abmelden.
  5. Wo angeboten, einen Hardware-Sicherheitsschlüssel statt eines Codes oder einer App-Bestätigung verwenden, da er die tatsächliche Websiteadresse prüft und keinen von Hand kopierten Code.

Bezug zu FireAI

Device-Code-Phishing ist in erster Linie keine bösartige App, die sich von einem Mac aus verbindet. Es geschieht durch eigene Handlungen einer Person auf einer echten, legitimen Anmeldeseite von Microsoft oder Google, und die Kontoübernahme findet auf den Servern dieses Unternehmens statt, nicht auf dem benutzten Rechner. FireAI kann nicht sehen, was in den Identitätssystemen von Microsoft oder Google geschieht, kann nicht erkennen, dass ein Code erschlichen statt legitim verwendet wurde, und kann keine gestohlene Sitzung und kein Token eines Kontos widerrufen; das leisten nur die Sicherheitseinstellungen des Kontoanbieters und die eigene Wachsamkeit.

In bescheidenem Umfang kann FireAI dennoch helfen: Seine Bedrohungslisten können eine bekannte Phishing-Domain blockieren, wenn sie über einen Link aufgerufen wird, und Verbindung untersuchen oder die Weltkarte können helfen zu bemerken, dass ein Browser plötzlich einen unbekannten Server erreicht. Das ist eine nützliche zusätzliche Ebene, nicht die Lösung; die eigentliche Abwehr gegen diesen Betrug besteht darin, keinen Code einzugeben, der nicht selbst angefordert wurde.

Einschränkungen

Die Angaben zu den Festnahmedaten gehen auseinander: Berichte im Umfeld von Microsoft verorten die Londoner Festnahmen zwischen dem 11. und 18. September, das genaue Datum ist daher unbestätigt [2]. Die rund 12.000 kompromittierten Postfächer gehen alle auf EvilTokens-Angriffe gezielt gegen Microsoft-Konten zurück; keine der Quellen belegt einen bestätigten Fall von Device-Code-Phishing gegen ein Apple- oder Google-Konto über diesen Dienst. Dieses Risiko wird hier daher als Eigenschaft der Technik im Allgemeinen beschrieben, nicht als etwas, wofür diese Zerschlagung Belege gefunden hat [1].

FireAI von HisnLabs 17 Tage kostenlos testen.

Quellen

  1. Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing
  2. The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises
  3. TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud