NachrichtenKryptoCoinbase verfolgte 1,1 Millionen Dollar Krypto-Spuren hinter dem AI-Phishing-Dienst EvilTokens

Coinbase verfolgte 1,1 Millionen Dollar Krypto-Spuren hinter dem AI-Phishing-Dienst EvilTokens

Autor: CryptoNewsNet·

Wichtige Erkenntnisse

  • •EvilTokens agierte als Telegram-basierter Abo-Dienst mit einer Anfangsgebühr von 1.500 Dollar plus 500 Dollar wiederkehrenden Zahlungen für KI-gestützte Tools zu Kontokompromittierung, Postfach-Zugriff, Aufklärung und Betrugsvorbereitung.
  • •Der Dienst missbrauchte Microsofts Gerätecode-Authentifizierung, um authentifizierten Postfach-Zugriff zu erhalten, und nutzte KI, um ausstehende Rechnungen, Überweisungs-Konversationen und Zahlungsverantwortliche einer Organisation für Imitationsbetrug ausfindig zu machen.
  • •Coinbases Global-Intelligence-Team verfolgte rund 1,1 Millionen Dollar an Plattformeinnahmen über vier Tron-Adressen, identifizierte mehr als 1.000 Einzahlungen von über 700 verschiedenen Adressen und bildete die Geldflüsse bis zu den Cash-out-Zielen zwischen Oktober 2025 und Juni 2026 ab.
  • •Microsoft und Partner beschlagnahmten 50 EvilTokens-Websites und deaktivierten mehr als 150 zugehörige Domains, während die britische Polizei am 11. September zwei Männer festnahm, die später auf Kaution freigelassen wurden.
  • •Microsoft warnte, dass die Entfernung der Infrastruktur die zugrunde liegende Technik nicht beseitigt, und empfahl, die Gerätecode-Authentifizierung zu blockieren oder streng zu beschränken – mit dem Hinweis, dass ein standardmäßiger Sitzungswiderruf Access-Tokens bis zu einer Stunde nutzbar lassen kann.
Coinbase verfolgte 1,1 Millionen Dollar Krypto-Spuren hinter dem AI-Phishing-Dienst EvilTokens

Coinbase verfolgte 1,1 Millionen Dollar Krypto-Spuren hinter dem AI-Phishing-Dienst EvilTokens

Microsoft und Coinbase haben geholfen, EvilTokens zu zerschlagen – einen KI-gestützten Phishing-Dienst, der laut Angaben der Unternehmen mit mehr als 12.000 kompromittierten Postfächern weltweit in Verbindung gebracht wird.

Die Operation hatte innerhalb weniger Monate nach ihrem Start mehr als 10.000 Organisationen erreicht, darunter Unternehmen aus Finanzdienstleistungen, Immobilien, Gesundheitswesen, Bauwesen und anderen Branchen, so Microsoft. Das Unternehmen und seine Partner beschlagnahmten 50 von EvilTokens genutzte Websites und deaktivierten mehr als 150 zugehörige Domains. Die britische Polizei nahm am 11. September zwei Männer wegen des Verdachts auf Straftaten im Zusammenhang mit der mutmaßlichen Operation fest; beide wurden später auf Kaution freigelassen.

Ein KI-basierter Phishing-as-a-Service

EvilTokens verpackte einen Großteil des Business-E-Mail-Compromise-Prozesses – eine Betrugsart, bei der Angreifer kompromittierte oder imitierte geschäftliche E-Mail-Konten nutzen, um Zahlungen umzuleiten – in ein Abo-Modell, das über Telegram verkauft wurde. Microsoft zufolge zahlten Kunden eine Anfangsgebühr von 1.500 Dollar sowie ein wiederkehrendes Abo von 500 Dollar für Tools, die Kontokompromittierung, Postfach-Zugriff, Aufklärung und KI-gestützte Betrugsvorbereitung in einer einzigen Oberfläche vereinten.

Der Einstiegspunkt des Dienstes missbrauchte Microsofts Gerätecode-Authentifizierung, einenimen Anmeldeablauf für Hardware wie Smart-TVs und Konferenztechnik, die keine üblichen Browser-Logins unterstützt. Angreifer initiierten die Authentifizierungsanfrage selbst und schickten den generierten Code dann per Phishing-E-Mails getarnt als Rechnungen, geteilte Dateien und andere routineartige Geschäftskommunikation an die Ziele. Opfer, die diesen Code auf Microsofts legitimer Website eingaben, genehmigten damit faktisch die Sitzung, die auf dem Gerät des Angreifers wartete.

Der Vorgang konnte weiterhin ein Passwort und Multifaktor-Authentifizierung verlangen, wenn der Nutzer abgemeldet war, doch diese Zugangsdaten verblieben in Microsofts Infrastruktur, während der Ablauf die Autorisierung für die vom Angreifer initiierte Sitzung erzeugte. Das verschaffte EvilTokens etwas Nützlicheres als ein gestohlenes Passwort: einen authentifizierten Stützpunkt im Postfach.

Die Plattform automatisierte anschließend Arbeiten, die traditionell Stunden erforderten: das Lesen der Korrespondenz und die Rekonstruktion, wie eine Organisation Zahlungen abwickelt. Die KI-Tools konnten Nachrichten übersetzen und zusammenfassen, Berichtslinien und vertrauenswürdige Kontakte identifizieren, ausstehende Rechnungen und Überweisungs-Konversationen aufdecken und bestimmen, welche Mitarbeiter Zahlungsbefugnisse hatten. Microsoft zufolge konnten voreingestellte Prompts die „Geldbeweger“ einer Organisation identifizieren und Imitationsziele vorschlagen, sodass Kunden mit deutlich weniger manueller Aufklärung vom Kontozugriff zum gezielten Betrug gelangen konnten.

Ermittler fanden zudem Hinweise darauf, dass Teile von EvilTokens mit KI-gestützten Programmierwerkzeugen erstellt wurden, was den technischen Aufwand auf beiden Seiten der Operation senkte. Das Ergebnis war ein Dienst, der weniger versierten Kunden helfen konnte, Zugang zu einem Konto zu erhalten, dessen Inhalte zu verstehen und eine Imitationskampagne vorzubereiten, ohne jede Fähigkeit einzeln zusammenzustellen. Diese Struktur machte den Dienst zum Vertriebskanal: Statt einer einzelnen Gruppe, die ihre eigenen Angriffe fuhr, stellte die Plattform eine Basis zahlender Kunden bereit und verlängerte dieselben Fähigkeiten über viele Akteure hinweg.

Krypto-Zahlungen gaben Ermittlern eine Spur

Das Abo-Modell erzeugte zugleich die finanzielle Spur, entlang derer Coinbase die Operation rückwärts nachvollzog. Coinbases Global-Intelligence-Team verfolgte rund 1,1 Millionen Dollar an EvilTokens-Plattformeinnahmen über vier Tron-Adressen zwischen Oktober 2025 und Juni 2026. Öffentliche Blockchain-Aufzeichnungen mach eine solche Rekonstruktion überhaupt möglich: Überweisungen zwischen Adressen bleiben dauerhaft im Tron-Ledger sichtbar, sodass Analysten den Geldern noch lange nach ihrer Bewegung folgen können. Das Team identifizierte mehr als 1.000 Einzahlungen von über 700 verschiedenen Adressen und bildete die Geldflüsse von den Zahlungen an EvilTokens bis zu deren eventualen Cash-out-Zielen ab. Die Zahlen stellen die an den Dienst gezahlten Einnahmen dar, nicht den letztlich von Phishing-Opfern gestohlenen Betrag.

Coinbase sagte, es habe Transaktionsdaten mit Händleraufzeichnungen, Geräteinformationen und Open-Source-Informationen kombiniert, um die Plattform ihren mutmaßlichen Betreibern zuzuordnen, bevor der Fall an Londons Metropolitan Police übergeben wurde. Die Börse untersuchte zudem EvilTokens-Käufer, die sie auf ihrer eigenen Plattform identifizierte, und meldete diese Fälle den Strafverfolgungsbehörden. Ihre Beweise trugen zu Microsofts Zivilklage gegen den Dienst bei.

Zu den Betroffenen zählten auch Coinbase-Kunden. Die Börse sagte, einige Nutzer seien durch kompromittierte E-Mail-Verläufe dazu verleitet worden, Kryptowährungen an von Betrügern kontrollierte Adressen zu senden. Coinbase-Konten und -Zugangsdaten waren jedoch nicht kompromittiert.

Die Zerschlagung unterbrach eine Operation, die bereits über Microsoft hinausblickte. Coinbase zufolge hatte der EvilTokens-Betreiber Pläne signalisiert, das Toolkit auf Gmail- und Okta-Konten auszuweiten, womit sich dasselbe Modell möglicherweise auf andere Identitätsplattformen ausbreiten könnte. Mehrere Fäden sind noch offen: Das Strafverfahren befindet sich in einem frühen Stadium, die beiden festgenommenen Männer sind auf Kaution frei; Microsofts Zivilklage läuft mit Coinbases Beweismaterial weiter; und die vom Betreiber signalisierten Pläne verweisen mit Gmail und Okta auf eine mögliche nächste Front.

Microsoft fordert Einschränkungen der Gerätecode-Authentifizierung

Microsoft warnte, dass die Beseitigung der aktuellen Infrastruktur des Dienstes die zugrunde liegende Methode nicht beseitigen werde. Das Unternehmen empfiehlt Organisationen, die Gerätecode-Authentifizierung dort zu blockieren, wo sie nicht notwendig ist, und sie dort, wo sie betrieblich erforderlich ist, streng zu beschränken. Bei verdächtigen Konten rät Microsoft dazu, Refresh-Tokens zu widerrufen, eine erneute Authentifizierung zu erzwingen und in einigen Fällen das Konto vorübergehend zu deaktivieren.

Dieser letzte Schritt kann kurzfristige operative Kosten verursachen, doch Microsoft wies darauf, dass ein standardmäßiger Sitzungswiderruf bestehende Access-Tokens bis zu einer Stunde nutzbar lassen kann. Angreifer haben dieses Zeitfenster in jüngsten Kampagnen ausgenutzt – und Security-Teams müssen zwischen kurzen Störungen für legitime Nutzer und fortgesetztem Zugriff für jemanden, der bereits im Postfach ist, wählen.

Quelle: CryptoSlate via CryptoNewsNet