EvilTokens wurde erstmals im März 2026 von Huntress als Phishing-as-a-Service-Plattform beschrieben, die den OAuth-2.0-Device-Authorization-Flow missbraucht. Opfer erhalten per Phishing-Mail einen Gerätecode, den sie auf der legitimen Anmeldeseite von Microsoft – etwa microsoft.com/devicelogin – eingeben. Der Autorisierungsserver stellt daraufhin Zugriffs- und Refresh-Token an den Client der Angreifer aus, die damit dauerhaft unter der Identität des Opfers agieren, ohne je ein Passwort gesehen zu haben.

“Dieser Zugriff konnte auch nach einem Passwort-Reset bestehen bleiben, wenn die zugehörigen Sitzungen und Token nicht ebenfalls widerrufen wurden”, erklärte Microsoft. Die gestohlenen Token dienten zum Abziehen von E-Mails und zur Persistenz, häufig über bösartige Posteingangsregeln, die Kommunikation verbergen. In einigen Fällen wurden damit auch neue Geräte für den Zugriff auf das Postfach freigeschaltet.

Im Zentrum des Dienstes stand laut Steven Masada, Associate General Counsel und General Manager der Digital Crimes Unit von Microsoft, ein Chatbot: Er analysierte das Postfach eines Opfers und half Kriminellen, Vertrauensbeziehungen, Zahlungsfreigaben und sensible Zuständigkeiten zu erkennen. “Die Plattform konnte sogar Betrugsstrategien empfehlen, etwa das Verfassen von Nachrichten, die vertraute Kontakte imitierten”, so Masada.

Anzeige

Sekoia charakterisierte EvilTokens Ende März 2026 als schlüsselfertige Lösung, die seit Mitte Februar über Telegram vertrieben wurde. Eine einmalige Gebühr von 1.500 US-Dollar verschafft Partnern laut einem Folgebericht von Sekoia im April 2026 lebenslangen Zugang zum Administrationspanel; hinzu kommt eine monatliche Lizenzgebühr von 500 US-Dollar für den Code der Phishing-Seite und einen aktiven API-Schlüssel. Zum Funktionsumfang zählen Antibot-Redirector, B2B Sender, Office 365 Capture Link und ein SMTP-Sender. Vorgefertigte Eingabeaufforderungen suchten gezielt nach Überweisungsgesprächen, den Geldbewegern einer Organisation, Lieferantenrechnungen und den lohnendsten Identitäten zum Imitieren.

Die Angriffe nutzten 44 verschiedene Köderthemen, darunter Rechnungen, Ausschreibungen und geteilte Dateien, transportiert über bösartige URLs, PDF-Anhänge und HTML-Dateien. Eine mehrstufige Auslieferungskette mit gefälschten CAPTCHA-Prüfungen und Weiterleitungen über Vercel, Cloudflare Workers und AWS Lambda sollte E-Mail-Gateways und Endpunktschutz unterlaufen, indem sie sich in legitimen Cloud-Verkehr einfügte.

Coinbase verfolgte zwischen Oktober 2025 und Juni 2026 rund 1,1 Millionen US-Dollar Plattformumsatz über vier Tron-Adressen und identifizierte mehr als 1.000 Einzahlungen von über 700 verschiedenen Adressen. SpyCloud steuerte zur Zerschlagung wiedererlangte Phishing-Daten mit 8.708 einzelnen Opferkonten aus 6.585 Unternehmens-Domains in 79 Ländern bei; die frühesten Erfassungen datieren auf den 18. Februar 2026.

“EvilTokens nutzte KI, um die schwierigen Teile leicht zu machen: das Lesen kompromittierter Postfächer in mehr als zwanzig Sprachen, um die lohnenden Konversationen zu finden, und das Verfassen der Imitationsmail”, sagte Trevor Hilligoss, Chief Investigations Officer bei SpyCloud. Diese Teile des Business E-Mail Compromise hätten früher menschliche Beteiligung erfordert – EvilTokens habe sie für 500 US-Dollar im Monat jedem zugänglich gemacht.

Nach Erkenntnissen von Microsoft wurden große Teile des Werkzeugkastens selbst mit KI-Unterstützung entwickelt. TRM Labs fasst zusammen: Der Dienst habe “die Expertise gesenkt, die einst nötig war, um Business E-Mail Compromise und Rechnungsbetrug in großem Maßstab zu betreiben”.