Der Kern des Dienstes war Device-Code-Phishing: Die Technik missbraucht den legitimen OAuth-2.0-Device-Authorization-Flow von Microsoft, der eigentlich für Geräte mit eingeschränkter Eingabe gedacht ist – etwa Smart-TVs, Drucker, Konferenztechnik oder bestimmte Teams-Geräte. Angreifer stoßen eine Device-Code-Anfrage an und schicken den erhaltenen Code als Teil eines Phishing-Köders an das Opfer. Dieses landet auf einer Seite, die den Code samt Schaltfläche zum echten Microsoft-Anmeldeportal anzeigt, und authentifiziert sich dort. Auf diesem Weg gelangen Angreifer trotz Multi-Faktor-Schutz an Authentifizierungstoken, ohne Zugangsdaten stehlen zu müssen.

Die Methode hat in diesem Jahr stark zugenommen, nachdem mehrere Akteure sie übernommen haben; bis April unterstützten mindestens zehn Phishing-Plattformen diese Fähigkeit.

Laut dem Bericht von Microsoft kompromittierte EvilTokens weltweit mehr als 12.000 Postfächer in über 10.000 Organisationen und befeuerte damit “ausgefeilte Kampagnen zum Business E-Mail Compromise (BEC)”. SpyCloud kommt auf Basis wiederbeschaffter Phishing-Daten auf mehr als 8.708 kompromittierte Konten in 6.585 Unternehmens-E-Mail-Domains in 79 Ländern. Rund 97,5 Prozent der betroffenen Konten gehörten zu Unternehmensdomains. Am häufigsten ins Visier gerieten die USA, gefolgt von Kanada, Australien, Großbritannien und Saudi-Arabien.

Anzeige

Vermarktet wurde der Dienst von Storm-2992 über Telegram – für 500 US-Dollar pro Monat oder 1.500 US-Dollar einmalig. Zusatzmodule wie Anti-Bot-Weiterleitungen, B2B- und SMTP-Versandwerkzeuge sowie ein Werkzeug zum Abgreifen von Office-365-Links kosteten extra. Enthalten waren 44 anpassbare Phishing-Kits, die Signaturdienste, Microsoft-Dienste, Cloud-Identitäts- und Filesharing-Anbieter, Rechnungssysteme, Voicemail- und eFax-Dienste nachahmten. Die Betreffzeilen reichten von Bauausschreibungen und Partnerschaftsverträgen über Mitteilungen zu Vergütung und Sozialleistungen bis zu Ausschreibungen, geteilten Dateien, Rechnungen und Warnungen zum Ablauf von Passwörtern.

Nach dem Zugriff auf ein Konto nutzte die Plattform Microsoft Graph, um organisatorische Beziehungen abzubilden, und KI-Werkzeuge, um Postfachinhalte auszuwerten und lohnende Ziele im kompromittierten Umfeld zu erkennen. Der Dienst durchsuchte Nachrichten nach Überweisungsdaten, offenen Rechnungen und Korrespondenz von Führungskräften und erzeugte daraus passende BEC-Nachrichten. Zur Tarnung kamen mehrstufige Weiterleitungen, PDFs, HTML-Anhänge und gefälschte CAPTCHA-Seiten zum Einsatz; der Verkehr lief über kompromittierte Websites und legitime Cloud-Plattformen wie Vercel, Cloudflare Workers und AWS Lambda.

Microsoft und seine Partner erwirkten die rechtliche Befugnis, aktive Infrastruktur des Dienstes zu beschlagnahmen. Es handelte sich jedoch ausdrücklich nicht um eine vollständige Abschaltung: Die Bedrohung bleibt aktiv, das Angriffsvolumen dürfte aber spürbar sinken. Affiliates haben bereits Klone wie APToken aufgesetzt.

“Die Met setzt weiterhin alles daran, diejenigen zur Verantwortung zu ziehen, die kriminalitätsfördernde Funktionen bereitstellen und glauben, unentdeckt zu bleiben. Wir werden Sie finden und handeln”, sagte Detective Inspector Serena D’Adamo gegenüber BleepingComputer.

Als Schutzmaßnahmen empfiehlt Microsoft, Device-Code-Authentifizierung zu deaktivieren, wenn sie nicht benötigt wird, und den Flow nach Möglichkeit zu blockieren. Nutzer sollten prüfen, bei welcher Anwendung sie sich anmelden, und abbrechen, wenn es nicht die erwartete App ist. Hinzu kommen die Überwachung verdächtiger Anmeldeaktivitäten und phishing-resistente Verfahren wie FIDO2-Sicherheitsschlüssel oder Passkeys.