In Kürze
- Microsoft hat am 22. September 2026 zusammen mit Partnern den KI-gestützten Phishing-Dienst «EvilTokens» zerschlagen, 50 Websites beschlagnahmt und über 150 Domains deaktiviert; die britische Polizei nahm bereits am 11. September 2026 zwei mutmassliche Betreiber fest.
- Der Dienst missbrauchte den OAuth-2.0-Device-Authorization-Flow und soll über 12'000 Microsoft-365-Postfächer bei mehr als 10'000 Organisationen weltweit kompromittiert haben; ein KI-«Chatbot-Analyst» wertete gekaperte Postfächer in über zwanzig Sprachen automatisiert aus.
- EvilTokens wurde als Abonnement über Telegram für 1500 Dollar Anmeldegebühr plus 500 Dollar im Monat verkauft; Coinbase verfolgte rund 1,1 Millionen Dollar an Kryptowährungs-Einnahmen zwischen Oktober 2025 und Juni 2026.
Was ist passiert?
Microsoft hat am 22. September 2026 gemeinsam mit mehreren Partnerorganisationen den Phishing-as-a-Service-Dienst «EvilTokens» zerschlagen, wie das Unternehmen in seinem Blog «On the Issues» mitteilte. Die von Microsoft als Gruppe «Storm-2992» verfolgten Betreiber missbrauchten den sogenannten OAuth-2.0-Device-Authorization-Flow, um Zugriff auf Microsoft-365-Konten zu erschleichen, und boten den Dienst gegen eine Anmeldegebühr von 1500 Dollar plus 500 Dollar monatlich abonnementbasiert über Telegram an. Nach einem US-Gerichtsbeschluss beschlagnahmten die Beteiligten 50 Websites und deaktivierten mehr als 150 dazugehörige Domains.
Der Dienst enthielt laut Microsoft einen KI-gestützten «Chatbot-Analysten», der bereits gekaperte Postfächer in mehr als zwanzig Sprachen automatisiert auswertete, Vertrauensbeziehungen zwischen Arbeitskolleginnen und -kollegen erkannte und daraus automatisch neue, glaubwürdige Betrugsnachrichten formulierte. Insgesamt sollen mehr als 12'000 Microsoft-365-Postfächer bei über 10'000 Organisationen weltweit kompromittiert worden sein; die britische Polizei nahm bereits am 11. September 2026 zwei mutmassliche Betreiber im Alter von 32 und 38 Jahren fest, während Coinbase rund 1,1 Millionen Dollar an nachverfolgten Kryptowährungs-Einnahmen zwischen Oktober 2025 und Juni 2026 bezifferte.
Warum ist das wichtig?
EvilTokens zeigt exemplarisch, wie generative KI die Einstiegshürden für Cyberkriminalität weiter senkt: Anstelle von technischem Spezialwissen genügte ein abonnierbarer Dienst, der komplexe Schritte wie das Verfassen glaubwürdiger, mehrsprachiger Phishing-Nachrichten automatisiert übernahm. Die breite Beteiligung von Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, der Shadowserver Foundation und TRM Labs an der Zerschlagung unterstreicht zugleich, wie stark wirksame Abwehr inzwischen auf branchenübergreifende Zusammenarbeit angewiesen ist.
Der Angriffsweg über den Device-Authorization-Flow nutzt eine Authentifizierungsmethode aus, die ursprünglich für Geräte ohne komfortable Eingabemöglichkeiten wie Smart-TVs gedacht war, und ist vielen IT-Verantwortlichen ausserhalb spezialisierter Sicherheitsteams kaum bekannt – was ihn für Angreifende besonders attraktiv macht, solange Organisationen diesen Anmeldeweg nicht gezielt einschränken oder überwachen.
Was bedeutet das für die Schweiz?
Redaktionelle Einordnung: Die folgenden Schlussfolgerungen beziehen sich auf die genannten Quellen. Sie sind keine zusätzlichen Meldungen der Originalquelle.
- Microsoft 365 ist bei Schweizer KMU und Verwaltungsstellen extrem weit verbreitet, weshalb die vom Dienst ausgenutzte Angriffsmethode über den Device-Authorization-Flow auch für Schweizer Organisationen ein konkretes, oft wenig bekanntes Risiko darstellt.
- Der Fall zeigt, dass generative KI die Einstiegshürden für Cyberkriminalität weiter senkt – gerade kleinere Schweizer Unternehmen ohne spezialisierte IT-Sicherheitsteams sollten Anmeldewege wie den Device-Code-Flow gezielt einschränken oder überwachen.
- Die internationale Zusammenarbeit bei der Zerschlagung – von einem US-Gerichtsbeschluss bis zu britischen Festnahmen – unterstreicht, dass wirksame Abwehr gegen KI-gestützte Cyberkriminalität grenzüberschreitende Kooperation erfordert, was auch für die Meldewege Schweizer Unternehmen an das nationale Cybersicherheitszentrum NCSC relevant ist.
Verwendete Quellen
Microsoft dokumentierte die Zerschlagung von EvilTokens am 22. September 2026 im Blog «On the Issues»; ergänzende Einordnung für ein Schweizer Fachpublikum wurde über einen Bericht von IT Magazine eingeordnet.
Quellenstatus: 2 verlinkte Quellen · 0 von 2 Originaldaten verifiziert. Prüfregeln ansehen
- Microsoft Disrupting EvilTokens: The AI Chatbot Built for Cybercrime Originaldatum nicht erfasst Rolle: Primärquelle · Zugriff: Abruf nicht bestätigt · Abruf am 24. September 2026
- IT Magazine Fortschrittlicher KI-Service für Cyberangriffe zerschlagen Originaldatum nicht erfasst Rolle: Ausgangsquelle · Zugriff: Abruf nicht bestätigt · Abruf am 24. September 2026
Häufige Fragen
Was ist die Kernaussage zu Microsoft zerschlägt KI-Phishing-Dienst «EvilTokens» mit über 12'000 kompromittierten Postfächern?
Microsoft hat am 22. September 2026 zusammen mit Partnern den KI-gestützten Phishing-Dienst «EvilTokens» zerschlagen, 50 Websites beschlagnahmt und über 150 Domains deaktiviert; die britische Polizei nahm bereits am 11. September 2026 zwei mutmassliche Betreiber fest.
Warum ist diese KI-Meldung für die Schweiz relevant?
Microsoft 365 ist bei Schweizer KMU und Verwaltungsstellen extrem weit verbreitet, weshalb die vom Dienst ausgenutzte Angriffsmethode über den Device-Authorization-Flow auch für Schweizer Organisationen ein konkretes, oft wenig bekanntes Risiko darstellt.
Welche Quelle nutzt KI News Schweiz für diese Einordnung?
Microsoft dokumentierte die Zerschlagung von EvilTokens am 22. September 2026 im Blog «On the Issues»; ergänzende Einordnung für ein Schweizer Fachpublikum wurde über einen Bericht von IT Magazine eingeordnet.