NachrichtenKryptoCoinbase verfolgt 1,1 Millionen Dollar in Krypto-Zahlungen, während Microsoft EvilTokens-Phishing-Netzwerk zerlegt

Coinbase verfolgt 1,1 Millionen Dollar in Krypto-Zahlungen, während Microsoft EvilTokens-Phishing-Netzwerk zerlegt

Autor: Crypto Ninjas·

Wichtige Erkenntnisse

  • •Coinbase arbeitete mit Microsoft und Sicherheitsgruppen zusammen, um EvilTokens außer Gefecht zu setzen – eine KI-gestützte Phishing-as-a-Service-Plattform, die über Telegram vertrieben wurde und Kontoübernahmen sowie Zahlungsungiusterung ermöglichte. (Korrektur: Zahlungsumleitung)
  • •Das Global-Intelligence-Team von Coinbase identifizierte zwischen Oktober 2025 und Juni 2026 rund 1,1 Millionen Dollar an EvilTokens-Einnahmen und verfolgte mehr als 1.000 Einzahlungen von über 700 Krypto-Adressen auf der TRON-Blockchain zurück.
  • •Microsoft brachte die Plattform mit mehr als 12.000 kompromittierten Postfächern in über 10.000 Organisationen in Verbindung; die Ziele reichten von Finanzdienstleistungen über Gesundheitswesen, Bauwesen und Immobilien bis zum Hochschulsektor.
  • •Die Operation, die den Missbrauch von Microsofts Gerätecode-Authentifizierung ausnutzte, führte zu 50 beschlagnahmten Websites, über 175 gesperrten Domains und der Festnahme von zwei Männern durch die britische Polizei am 11. September.
  • •Coinbase erklärte, eigene Unterlagen und Kundenbestände seien nicht infiltriert worden, wobei einige Kunden jedoch separat dazu gebracht wurden, Kryptowährungen an von Betrügern kontrollierte Adressen zu überweisen.
Coinbase verfolgt 1,1 Millionen Dollar in Krypto-Zahlungen, während Microsoft EvilTokens-Phishing-Netzwerk zerlegt

Coinbase hat sich mit Microsoft und einem Bündnis von Sicherheitsorganisationen zusammengeschlossen, um EvilTokens außer Gefecht zu setzen – eine Phishing-as-a-Service-Plattform, die mithilfe künstlicher Intelligenz Kriminellen dabei half, E-Mail-Konten zu kompromittieren und finanzielle Zahlungen, darunter Kryptowährungen, umzuleiten. Die Rolle der Krypto-Börse bei der Operation konzentrierte sich auf die finanzielle Seite des Schemas: das Nachverfolgen der durch den Dienst fließenden Gelder und das Identifizieren der mit dem Dienst verbundenen Nutzer.

Phishing-as-a-Service-Angebote dieser Art bündeln Infrastruktur, Vorlagen und Automatisierungstools, die es sogar wenig erfahrenen kriminellen Kunden ermöglichen, überzeugende Kampagnen zum Abgreifen von Zugangsdaten durchzuführen. Coinbase kündigte seine Beteiligung an der Abschaltung am 22. September 2026 auf X an und beschrieb die Zusammenarbeit in einem offiziellen Blogbeitrag.

We partnered with Microsoft to disrupt EvilTokens, an AI-powered cybercrime platform. Our team joined a global effort to dismantle its operations – investigating infrastructure, taking down domains, and helping police arrest its operators. Say goodbye to another major… pic.twitter.com/myu0II6EwX

— Coinbase 🛡️ (@coinbase) September 22, 2026

Quelle: Coinbase auf X

Coinbase folgt der Krypto-Geldspur

EvilTokens betrieb einen fertig paketierten Cyberkriminalsdienst, der über Telegram vertrieben wurde. Kriminelle Kunden konnten mit den Tools Phishing-Kampagnen starten, Zugriff auf E-Mail-Konten stehlen und kompromittierte Postfächer nach Informationen durchsuchen, die sich für nachfolgenden Betrug ausnutzen ließen.

Die Zahlungsinfrastruktur bot Coinbase den Einstieg in den Fall. Die Plattform akzeptierte Kryptowährungen als Bezahlung für ihren Dienst und zog ihre Erlöse schließlich über Adressen auf der TRON-Blockchain ein, deren öffentliche Transaktionsdaten die Zahlungsflüsse nachverfolgbar machten.

Zwischen Oktober 2025 und Juni 2026 identifizierte Coinbases Global-Intelligence-Team rund1,1 Millionen Dollar an Transaktionen, die mit den Einnahmen der Plattform in Verbindung standen, und entdeckte die Gelder im Zahlungsstrom der Börse. Die Ermittler verfolgten mehr als 1.000 Einzahlungen von insgesamt über 700 verschiedenen Krypto-Adressen zurück und folgten dem Geld von dort aus weiter.

Der Fall verdeutlicht ein wiederkehrendes Muster in Ermittlungen zu Krypto-bezogener Cyberkriminalität: Selbst wenn Täter versuchen, Gelder über mehrere zu bewegen, können Blockchain-Transaktionen den Ermittlern eine Zahlungsspur hinterlassen.

Coinbase erklärte, man habe zudem die Kunden von EvilTokens untersucht, die auf der eigenen Plattform identifiziert wurden, und entsprechend die Strafverfolgungsbehörden informiert. Das Unternehmen stellte klar, dass eigene Unterlagen und Kundenbestände im Zuge der Kampagne nicht infiltriert wurden. Einige Kunden wurden jedoch separat geschädigt, nachdem Angreifer in ihre Coinbase-Konten eingedrungen waren und sie dazu gebracht hatten, Kryptowährungen direkt an von Betrügern kontrollierte Adressen zu überweisen.

KI machte Phishing zur Betrugsmaschinerie

EvilTokens kombinierte Kontoübernahmen mit KI-gestützter Analyse. Sobald die Tools Zugriff auf ein Postfach hatten, konnten sie vertrauenswürdige Beziehungen identifizieren, zahlungsbezogene Unterhaltungen ausfindig machen und bestimmen, welcher Kontakt sich am besten für eine Identitätsnachahmung eignete. Sicherheitsteams bezeichnen dieses Vorgehen als Business Email Compromise – ein Betrugsmuster, bei dem Angreifer vertrauenswürdige Korrespondenten übernehmen oder imitieren, um Zahlungen umzuleiten.

Laut Microsoft waren mit der Plattform mehr als 12.000 kompromittierte Postfächer in über 10.000 Organisationen verbunden. Die Ziele reichten von Finanzdienstleistungen über Gesundheitswesen, Bauwesen und Immobilien bis hin zum Hochschulsektor.

Das Schema missbrauchte zudem Microsofts Gerätecode-Authentifizierung, ein legitimes Anmeldeverfahren für Geräte mit eingeschränkter Eingabe wie Fernseher und Drucker. Opfer wurden auf gefälschte Anmeldeseiten geleitet und aufgefordert, Codes einzugeben, die anschließend auf Microsofts legitimer Anmeldeseite übermittelt wurden – so konnten sich Angreifer anmelden, ohne jemals die Passwörter der Opfer zu stehlen.

Über 175 Domains abgeschaltet

Microsoft und Health-ISAC, eine Threat-Intelligence-Austauschgruppe für den Gesundheitssektor, verfolgten rechtliche Schritte vor dem US-Bezirksgericht für den östlichen Bezirk von Virginia, während Coinbase, Cloudflare, OpenAI, Railway, SpyCloud, TRM Labs und The Shadowserver Foundation zur umfassenderen Abschaltung beitrugen. Solche koordinierten Bemühungen – Gerichtsbeschlüsse in Kombination mit Beiträgen von Infrastruktur-, Sicherheits- und Blockchain-Analyseunternehmen – sind zu einer gängigen Blaupause für die Bekämpfung von Crime-a-Service-Plattformen geworden.

Die Operation führte zur Beschlagnahmung von 50 Websites und zur Sperrung von mehr als 175 Domains, die mit der Infrastruktur von EvilTokens in Verbindung standen. Britische Polizeibeamte nahmen im Zuge der Ermittlungen am 11. September zudem zwei Männer fest, wie Microsoft und Coinbase mitteilten.

Für den Kryptosektor zeigt die Operation, wie On-Chain-Finanzintelligenz herkömmliche Cybersecurity-Ermittlungen ergänzen kann. Wenn digitale Vermögenswerte genutzt werden, um Phishing und Business-Email-Betrug zu monetarisieren, kann die On-Chain-Analyse eine finanzielle Dimension zur konventionellen Ermittlungsarbeit hinzufügen.