Microsoft hat gemeinsam mit Sicherheitsunternehmen und Ermittlungsbehörden eine der derzeit auffälligsten Phishing Plattformen gestört. EvilTokens kombinierte klassische Kontenübernahme mit künstlicher Intelligenz und soll seit Februar 2026 mehr als 12.000 E-Mail-Postfächer in über 10.000 Organisationen kompromittiert haben.
Besonders gefährlich war dabei der verwendete Angriffsweg. EvilTokens benötigte nicht zwingend das Kennwort eines Opfers. Stattdessen missbrauchte die Plattform den legitimen Device Code Login von Microsoft und brachte Benutzer dazu, eine vom Angreifer gestartete Sitzung selbst zu bestätigen.
Damit zeigt EvilTokens sehr deutlich, warum eine aktivierte Multi-Faktor-Authentifizierung allein nicht automatisch jeden Angriff verhindert.
Microsoft stoppt die KI Phishing Plattform EvilTokens
Microsoft hat am 22. September 2026 neue Details zu EvilTokens veröffentlicht. Der Dienst wurde als kommerzielle Phishing Plattform über Telegram angeboten und stellte Cyberkriminellen eine komplette Infrastruktur für Angriffe auf Microsoft Konten und Microsoft 365 bereit.
Nach Angaben von Microsoft wurden 50 Webseiten beschlagnahmt, die zum Betrieb der Plattform gehörten. Mehr als 150 weitere Domains aus der unterstützenden Infrastruktur wurden deaktiviert. In Großbritannien wurden außerdem zwei Männer im Zusammenhang mit den Ermittlungen festgenommen.
Die ausführlichen technischen Hintergründe findest Du im offiziellen Microsoft Security Blog zu EvilTokens.
| Merkmal | Microsoft Angaben |
|---|---|
| Start der Plattform | Februar 2026 |
| Kompromittierte Postfächer | Mehr als 12.000 |
| Betroffene Organisationen | Mehr als 10.000 |
| Angriffstechnik | Device Code Phishing und Token Diebstahl |
| KI Einsatz | Phishing Texte, Postfachanalyse und Zielauswahl |
| Microsoft Tracking Name | Storm-2992 |
Was ist Device Code Phishing?
Der Device Code Login ist zunächst eine vollkommen legitime Microsoft Funktion. Er wird beispielsweise bei Geräten verwendet, auf denen sich Benutzername und Kennwort nur schlecht eingeben lassen.
Typische Beispiele sind Smart TVs, Konferenzsysteme oder bestimmte Microsoft Teams Geräte.
Das Gerät zeigt einen kurzen Code an. Diesen Code gibst Du anschließend auf einer Microsoft Webseite ein und bestätigst die Anmeldung.
EvilTokens drehte dieses Verfahren gegen den Benutzer um.
So läuft ein EvilTokens Angriff ab
Der Angreifer startet selbst eine Device Code Anmeldung und erzeugt dadurch einen gültigen Code. Anschließend erhält das Opfer beispielsweise eine täuschend echt aussehende E-Mail mit einer angeblich dringenden Aufforderung.
Der Benutzer gelangt schließlich auf die echte Microsoft Anmeldeseite und gibt dort den vom Angreifer bereitgestellten Code ein.
Das ist besonders perfide, weil die eigentliche Anmeldung tatsächlich auf einer Microsoft Domain stattfindet.
Bestätigt der Benutzer den Vorgang, wird jedoch nicht sein eigenes Gerät angemeldet. Er autorisiert unbemerkt die Sitzung des Angreifers.
Weitere Grundlagen zu solchen Angriffen findest Du in unserem Beitrag zum Phishing Schutz von Windows 11.
Warum MFA EvilTokens nicht automatisch verhindert
Eine wichtige Erkenntnis aus dem Angriff ist, dass EvilTokens MFA nicht technisch knacken muss.
Der Benutzer führt die erforderliche Authentifizierung selbst durch und bestätigt damit die vom Angreifer gestartete Anmeldung.
Das unterscheidet den Angriff von einem klassischen Kennwortdiebstahl. Selbst ein starkes Kennwort schützt nicht, wenn der Benutzer eine fremde Sitzung autorisiert.
Eine korrekt konfigurierte Zwei-Faktor-Authentifizierung bleibt trotzdem unverzichtbar. Unternehmen sollten allerdings zunehmend phishingresistente Methoden einsetzen.
Passkeys und FIDO2 spielen dabei eine immer wichtigere Rolle. Erst gestern haben wir darüber berichtet, dass Microsoft Entra die SMS Anmeldung schrittweise durch Passkeys ersetzt.
KI machte EvilTokens besonders gefährlich
EvilTokens war nicht einfach nur ein weiteres Phishing Kit. Die Plattform nutzte künstliche Intelligenz an mehreren Stellen des Angriffs.
Angreifer konnten damit überzeugende Phishing Nachrichten erstellen und nach einer erfolgreichen Kontenübernahme das kompromittierte Postfach automatisch analysieren lassen.
Die KI suchte beispielsweise nach Personen mit finanzieller Verantwortung, Rechnungen, Zahlungsinformationen, Führungskräften und vertrauenswürdigen Geschäftspartnern.
Dadurch konnten Angreifer schneller entscheiden, welche Person sich für einen weiteren Betrugsversuch eignete.
Genau diese Entwicklung beobachten wir bereits seit einiger Zeit. Weitere Hintergründe findest Du in unserem Beitrag Microsoft Defender: KI Phishing wird zur neuen E-Mail-Gefahr.
Was passiert nach einer erfolgreichen Kontoübernahme?
Nach erfolgreicher Anmeldung konnten Angreifer auf das Microsoft 365 Postfach des Benutzers zugreifen.
Besonders kritisch sind dabei gestohlene Sitzungstoken. Ein einfaches Zurücksetzen des Kennworts reicht deshalb nicht immer aus.
Microsoft beobachtete unter anderem das Erstellen neuer Geräte, das Auslesen von E-Mails und das Einrichten manipulierter Posteingangsregeln.
Solche Regeln können beispielsweise dafür sorgen, dass bestimmte Nachrichten automatisch verschoben werden und dem Benutzer dadurch nicht mehr auffallen.
Wenn Du reguläre Outlook Regeln sichern oder überprüfen möchtest, hilft Dir unsere Anleitung zum Exportieren und Importieren von Outlook Regeln.
Microsoft 365 vor Device Code Phishing schützen
Schritt 1: Prüfen, ob Device Code Login benötigt wird
Administratoren sollten zuerst klären, ob der Device Code Flow im Unternehmen überhaupt benötigt wird.
In vielen klassischen Windows Umgebungen ist dies für normale Benutzer nicht erforderlich.
Microsoft empfiehlt, Device Code Authentication nach Möglichkeit über Conditional Access zu blockieren.
Schritt 2: Ausnahmen möglichst eng begrenzen
Benötigen beispielsweise bestimmte Teams Geräte den Device Code Flow, solltest Du nicht die gesamte Organisation freigeben.
Beschränke die Ausnahme auf die tatsächlich benötigten Geräte oder Ressourcenkonten.
Schritt 3: Phishingresistente Anmeldung einführen
Passkeys, FIDO2 Sicherheitsschlüssel und Windows Hello for Business bieten einen wesentlich besseren Schutz gegen moderne Phishing Angriffe.
Auch der Microsoft Authenticator bleibt ein wichtiges Werkzeug. Bei einem Gerätewechsel solltest Du allerdings darauf achten, die vorhandenen Konten sauber zu übertragen. Unsere Anleitung zeigt Dir, wie Du den Microsoft Authenticator auf ein neues Smartphone überträgst.
Schritt 4: Benutzer für Device Codes sensibilisieren
Ein Benutzer sollte niemals einen Device Code eingeben, wenn er die Anmeldung nicht unmittelbar selbst gestartet hat.
Das gilt auch dann, wenn die anschließend geöffnete Webseite eindeutig zu Microsoft gehört.
Der wichtigste Hinweis lautet deshalb: Eine echte Microsoft Anmeldeseite bedeutet nicht automatisch, dass auch die zugrunde liegende Anmeldung legitim ist.
Schritt 5: Microsoft Defender und SmartScreen aktiviert lassen
Microsoft Defender SmartScreen kann bekannte gefährliche Webseiten und Downloads blockieren. Wie Du die Funktion kontrollierst, erklären wir ausführlich unter Windows SmartScreen Aufgabe und Funktion.
Kontrolliere außerdem, ob der integrierte Windows Defender aktiviert ist.
Was tun, wenn ein Microsoft 365 Konto bereits betroffen ist?
Bei einem vermuteten Device Code Angriff solltest Du nicht nur das Kennwort ändern.
Administratoren sollten aktive Sitzungen und Refresh Tokens widerrufen, verdächtige Geräte kontrollieren und das Benutzerkonto bei einem laufenden Angriff vorübergehend sperren.
Prüfe außerdem neue Authentifizierungsmethoden, ungewöhnliche Anmeldungen, verdächtige Microsoft Graph Zugriffe und neu angelegte Posteingangsregeln.
Die gesamte Sicherheitslage eines Windows Gerätes solltest Du anschließend ebenfalls überprüfen. Eine gute Grundlage bietet unsere Anleitung Windows Sicherheit richtig konfigurieren.
Aus der Administratorpraxis: Identitäten sind das eigentliche Ziel
Bei vielen aktuellen Angriffen steht nicht mehr die Infektion eines einzelnen Windows PCs im Mittelpunkt. Für Angreifer ist der Zugriff auf eine Microsoft 365 Identität oftmals wesentlich wertvoller.
Ein kompromittiertes Konto ermöglicht Zugriff auf Outlook, OneDrive, Teams und möglicherweise weitere Cloud Anwendungen.
Deshalb reicht klassischer Virenschutz alleine nicht mehr aus. Endpoint Schutz, Identitätsschutz, Conditional Access und Benutzertraining müssen zusammenspielen.
Auch Funktionen wie Windows Credential Guard können dazu beitragen, Anmeldeinformationen auf Windows Geräten besser zu schützen.
Praxistipp: Jede unerwartete Code Anmeldung abbrechen
Wenn Dir eine Webseite, E-Mail oder Nachricht einen Code vorgibt und Dich anschließend auffordert, diesen auf einer Microsoft Anmeldeseite einzugeben, solltest Du den Vorgang sofort hinterfragen.
Starte die gewünschte Anwendung lieber selbst und beginne die Anmeldung erneut.
Das gilt besonders bei Nachrichten mit Zeitdruck, angeblich ablaufenden Kennwörtern, Rechnungen oder freigegebenen Dokumenten.
Weitere grundlegende Hinweise zu Schadsoftware und Social Engineering findest Du in unserem Beitrag Was ist Malware?.
FAQ zu EvilTokens und Device Code Phishing
Was ist EvilTokens?
EvilTokens war eine kommerziell angebotene Phishing Plattform, mit der Cyberkriminelle unter anderem Microsoft 365 Konten über Device Code Phishing übernehmen konnten.
Wie viele Konten wurden durch EvilTokens kompromittiert?
Microsoft spricht von mehr als 12.000 kompromittierten E-Mail-Postfächern in über 10.000 Organisationen weltweit.
Kann EvilTokens MFA umgehen?
EvilTokens muss MFA nicht technisch brechen. Beim Device Code Phishing führt das Opfer die legitime Microsoft Anmeldung selbst durch und autorisiert dadurch unbemerkt die Sitzung des Angreifers.
Ist die Microsoft Anmeldeseite bei diesem Angriff gefälscht?
Nicht unbedingt. Eine Besonderheit des Angriffs ist, dass der Benutzer auf einer echten Microsoft Anmeldeseite landen kann. Der verwendete Device Code wurde jedoch vom Angreifer erzeugt.
Wie kann ich Device Code Phishing verhindern?
Unternehmen sollten den Device Code Flow über Conditional Access blockieren, wenn er nicht benötigt wird. Zusätzlich empfehlen sich phishingresistente Anmeldemethoden wie Passkeys, FIDO2 oder Windows Hello for Business.
Reicht eine Kennwortänderung nach einem Angriff aus?
Nein. Bei einem Token Diebstahl sollten zusätzlich aktive Sitzungen und Refresh Tokens widerrufen sowie angemeldete Geräte, Authentifizierungsmethoden und Posteingangsregeln kontrolliert werden.
Wurde EvilTokens vollständig abgeschaltet?
Microsoft und seine Partner haben wesentliche Teile der EvilTokens Infrastruktur gestört. Trotzdem bleibt Device Code Phishing grundsätzlich eine mögliche Angriffstechnik, weshalb die empfohlenen Schutzmaßnahmen weiterhin wichtig sind.
Fazit zu EvilTokens
EvilTokens zeigt sehr deutlich, wie sich Phishing durch künstliche Intelligenz verändert. KI hilft Angreifern inzwischen nicht mehr nur beim Formulieren überzeugender E-Mails. Sie kann nach einer Kontoübernahme komplette Postfächer analysieren, wichtige Personen erkennen und weitere Betrugsversuche vorbereiten.
Für Unternehmen ist aber vor allem der missbrauchte Device Code Flow eine wichtige Warnung. MFA allein reicht nicht aus, wenn Benutzer eine fremde Sitzung selbst autorisieren.
Administratoren sollten deshalb prüfen, ob Device Code Authentication überhaupt benötigt wird, unnötige Zugriffe über Conditional Access sperren und phishingresistente Anmeldemethoden einführen. Gleichzeitig müssen Benutzer lernen, unerwartete Device Codes auch dann abzulehnen, wenn anschließend eine echte Microsoft Anmeldeseite erscheint.

Neueste Kommentare