
EvilTokens gestoppt – 12.000 Postfächer waren bereits kompromittiert

Microsoft und Partner stoppten den Betrieb der erfassten EvilTokens-Infrastruktur: Microsofts Fallbericht vom 22. September 2026 nennt 50 beschlagnahmte Websites, mehr als 150 deaktivierte Domains und mehr als 12.000 kompromittierte Postfächer in über 10.000 Organisationen weltweit. Die Zahlen beschreiben betroffene Postfächer und Organisationen, nicht erfolgreich umgeleitete Zahlungen.
Die Maßnahme beruht auf einer gerichtlichen Anordnung in den USA und traf die Infrastruktur eines kommerziellen Phishing-Dienstes. Für Microsoft-365-Organisationen bleibt der Angriffsweg relevant: Betroffene gaben auf einer echten Microsoft-Seite einen Gerätecode ein und autorisierten damit unbemerkt eine vom Angreifer gestartete Sitzung. Eine abgeschaltete Phishing-Website widerruft solche bereits erteilten Zugriffe nicht.
Was die Operation gegen EvilTokens erreichte
Die beschlagnahmten Websites dienten dem Betrieb des Dienstes; die zusätzlich deaktivierten Domains gehörten zu seiner unterstützenden Infrastruktur. An der rechtlichen und technischen Maßnahme waren neben Microsoft unter anderem Health-ISAC und weitere Partner beteiligt. Im Vereinigten Königreich laufen Ermittlungen gegen mutmaßliche Beteiligte am Betrieb der Plattform.
Damit wurde der bisherige Vertriebs- und Angriffsweg von EvilTokens erheblich gestört. Der Eingriff in fremde Infrastruktur bereinigt jedoch kein Postfach innerhalb einer betroffenen Organisation. Dort können gültige Sitzungen, registrierte Geräte oder manipulierte Regeln bestehen bleiben. Gerade diese Trennung erklärt, weshalb die Nachricht von der Zerschlagung für Sicherheitsteams noch keinen Abschluss eines möglichen Vorfalls bedeutet.
Wie eine echte Microsoft-Anmeldung zur fremden Sitzung führte
Die technische Analyse von Microsoft beschreibt, wie EvilTokens den legitimen OAuth-Gerätecode-Ablauf ausnutzte und nach der Anmeldung Tokens für den Zugriff auf Konten erhielt. Der Ablauf ist für Geräte gedacht, auf denen eine gewöhnliche Anmeldung umständlich ist: Ein Mensch übernimmt einen angezeigten Code in einen Browser und bestätigt dort den Zugriff.
Beim Angriff stammte die Geräteanforderung aus einer Sitzung unter Kontrolle des Täters. Ein Link oder Anhang führte die Zielperson zunächst auf eine Phishing-Seite, die einen aktuellen Code anzeigte und anschließend zur echten Microsoft-Geräteanmeldung weiterleitete. Die Zielperson gab dort den Code ein und absolvierte gegebenenfalls auch die übliche Mehrfaktor-Authentifizierung. Ihre Bestätigung galt aber der zuvor gestarteten fremden Sitzung.
MFA allein stoppt diesen Angriff nicht, weil die betroffene Person die Anmeldung selbst auf der legitimen Seite abschließt. Das Passwort muss dabei nicht an den Angreifer gelangen; entscheidend ist das Token für die autorisierte Sitzung. Nach einem erfolgreichen Zugriff konnten Täter Nachrichten lesen und weitere Schritte im Konto ausführen. Die dokumentierte Angriffskette umfasst auch missbräuchliche Geräteanmeldungen und Postfachregeln, die Kommunikation verbergen können.
Warum der Postfachzugriff Zahlungsbetrug vorbereitete
Ein Bericht von Axios beschreibt, dass die KI-gestützte Analyse kompromittierter Postfächer Arbeit von mehreren Tagen auf Stunden verkürzen konnte: Sie half, Zahlungsdiskussionen, Zuständigkeiten und vertrauenswürdige Kontakte zu finden. EvilTokens verband so den gestohlenen Kontozugriff mit der Auswahl möglicher Betrugsziele.
Der Inhalt eines Postfachs lieferte mehr als eine Kontaktliste. Frühere Rechnungen, laufende Gespräche und bekannte Geschäftsbeziehungen konnten eine spätere Nachricht glaubwürdig erscheinen lassen, besonders wenn sie aus dem kompromittierten Konto selbst verschickt wurde. Eine gefundene Zahlungsdiskussion belegt allerdings noch keine erfolgreiche Überweisung. Öffentlich bezifferte Ergebnisse zu tatsächlich umgeleiteten Zahlungen liegen für diesen Fall nicht vor.
Welche Prüfungen nach vermutetem Token-Diebstahl folgen
Bei einem möglichen Treffer reicht es nicht, allein die bekannten EvilTokens-Domains zu sperren. Die Untersuchung muss den Weg vom Gerätecode über das ausgegebene Token bis zu Aktivitäten im Postfach nachvollziehen. Daraus ergibt sich für Microsoft-365-Teams eine zusammenhängende Prüffolge:
- Gerätecode-Anmeldungen zuordnen: In den Entra-Anmeldeprotokollen nach unerwarteter Nutzung des Gerätecode-Verfahrens und auffälligen Folgezugriffen suchen. Eine erfolgreich abgeschlossene MFA-Abfrage ist dabei kein Entlastungsbeweis: Entscheidend ist, ob die zugrunde liegende Geräteanforderung tatsächlich von der betroffenen Person ausging.
- Den Ablauf begrenzen: Gerätecode-Anmeldungen per Conditional Access blockieren, wo sie nicht gebraucht werden. Benötigen bestimmte Teams-Geräte das Verfahren, sollten Ausnahmen auf die dafür vorgesehenen Konten und Ressourcen beschränkt bleiben, statt den Ablauf allgemein freizugeben.
- Sitzungen und Tokens eindämmen: Bei begründetem Kompromittierungsverdacht Anmeldesitzungen und Refresh-Tokens widerrufen und neu registrierte Geräte prüfen. Bereits ausgegebene Zugriffstokens können nach einem solchen Widerruf zunächst weiter funktionieren; bei unmittelbarem Missbrauch kann deshalb eine vorübergehende Kontosperre nötig sein. Ein Passwortwechsel allein beseitigt den erteilten Sitzungszugriff nicht zuverlässig.
- Das Postfach untersuchen: Neue oder veränderte Postfachregeln, Weiterleitungen, versandte Nachrichten und ungewöhnliche Lesezugriffe mit dem Zeitraum der verdächtigen Anmeldung abgleichen. Gefundene Änderungen müssen entfernt werden; die tatsächlich betroffenen Kommunikationspartner ergeben sich aus den Nachrichten und Zugriffsprotokollen, nicht aus der bloßen Zugehörigkeit zu einer Organisation.
- Zahlungsanweisungen getrennt bestätigen: Änderungen von Kontodaten, Umleitungen und ungewöhnliche Freigaben über einen bereits bekannten zweiten Kanal prüfen. Eine Antwort im selben E-Mail-Verlauf genügt nicht, wenn genau dieses Postfach kompromittiert sein könnte.
Was nach der Störung offenbleibt
Bestätigt ist die Störung der erfassten EvilTokens-Infrastruktur. Die veröffentlichten Angaben nennen weder eine Zahl betroffener Postfächer im deutschsprachigen Raum noch den Status aller zuvor ausgegebenen Tokens. Auch der Ausgang möglicher Zahlungsbetrugsversuche ist öffentlich nicht beziffert. Wie weit ein konkreter Zugriff reichte, lässt sich deshalb nur anhand der Anmelde-, Geräte- und Postfachdaten der jeweiligen Organisation feststellen.
Lesen Sie auch:
Ähnliche Artikel


Brave versteckt E-Mail-Adressen – kostenlos ist nach fünf Aliasen Schluss

274 Zimbra-Server kompromittiert – der Patch war längst verfügbar

Passkey verloren: Diese Vorbereitung verhindert die Kontosperre

Infostealer entdeckt: Erst bereinigen, dann Passwörter ändern

Gemini brach aus dem Test aus – drei echte Firmen waren betroffen
Newsletter abonnieren
Erhalten Sie die neuesten Nachrichten zu Web3, KI und Krypto direkt in Ihren Posteingang.