Technisch setzte EvilTokens auf den Missbrauch des Device-Code-Authentifizierungsverfahrens. Dieser Anmeldeweg ist eigentlich für Geräte gedacht, die keine klassische Anmeldung unterstützen – etwa Fernseher oder Drucker. Der Nutzer erhält dabei einen kurzen Code, den er in einer Browsersitzung auf einem zweiten Gerät eingeben muss.
Angreifer starten den Anmeldevorgang selbst und spielen den erzeugten Code ihrem Opfer per Phishing-Köder zu. Lässt sich der Empfänger dazu bringen, die Anmeldung im Browser mit dem fremden Code abzuschließen, öffnet er dem Angreifer den Zugang zum eigenen Konto – ohne jemals Zugangsdaten preiszugeben. EvilTokens automatisierte diesen Ablauf und erleichterte es Kriminellen so, an Zugriffstoken für dauerhaften Zugang zu E-Mail-Konten zu gelangen.
Den Unterschied zu klassischen Phishing-Baukästen machte der durchgängige KI-Einsatz. Die Plattform erstellte auf einzelne Ziele zugeschnittene Phishing-Mails und hielt 44 verschiedene Themenvorlagen für Mails und Phishing-Seiten bereit. War ein Konto übernommen, half die KI den Kunden der Plattform dabei, die Postfächer der Opfer nach verwertbaren Informationen zu durchsuchen. Sie habe ihnen geholfen, „zu entscheiden, wen sie ins Visier nehmen, wen sie imitieren und wie sie die jeweilige Beziehung am wirksamsten ausnutzen, um so viel Geld wie möglich zu erbeuten", erklärte Microsoft. Auch der Code der Plattform selbst wurde nach Einschätzung des Konzerns mithilfe von KI geschrieben.
Das Geschäftsmodell war als Dienstleistung angelegt: Für den Erstzugang verlangten die Betreiber 1.500 US-Dollar, hinzu kam eine monatliche Gebühr von 500 US-Dollar.
Bei der Zerschlagung ging Microsoft sowohl technisch als auch juristisch vor. Neben den 50 beschlagnahmten Websites wurden mehr als 150 weitere Domains deaktiviert, die zur Infrastruktur der Plattform gehörten. In einer eingereichten Klage benannte Microsoft zwei Verdächtige namentlich: Felix Utomi und Waidi Segun Adams, die in Großbritannien festgenommen wurden. Die Klage richtet sich zudem gegen fünf weitere, nicht namentlich genannte Personen.
An der Aktion wirkten neben Microsoft auch SpyCloud, TRM Labs, Coinbase, Health-ISAC, Cloudflare, OpenAI, Railway und die Shadowserver Foundation mit.
