KI-Phishing kapert über 12’000 Microsoft-Postfächer
Microsoft bringt EvilTokens mit mehr als 12’000 kompromittierten Postfächern in über 10’000 Organisationen weltweit in Verbindung.
Die Plattform missbrauchte den Gerätecode-Login, automatisierte mehrere Angriffsschritte und nutzte KI, um Phishing-Nachrichten anzupassen und erbeutete Postfächer nach Betrugsmöglichkeiten zu durchsuchen.
Für Schweizer KMU mit Microsoft 365 und Entra ID ist dies relevant, weil Angreifer gültige Zugriffstokens erhalten können, ohne das Passwort zu stehlen.
- KI-Einsatz
- ★★★Weitgehend automatisierter KI-Angriff
- KMU-Relevanz CH
- ★★★Für viele Schweizer KMU relevant
- Angriffskomplexität
- ★★☆Angepasst und mehrstufig
- Mögliches Schadensausmass
- ★★★Potenziell existenzbedrohend
Den OAuth-Gerätecodefluss in Microsoft Entra mittels Conditional Access blockieren und notwendige Ausnahmen eng auf klar definierte Gerätekonten begrenzen.
Warum diese Bewertung?
KI-Einsatz: Microsoft belegt KI-gestützte Phishing-Erstellung, automatisierte Angriffsschritte und die KI-Analyse kompromittierter Postfächer.
KMU-Relevanz CH: Microsoft 365 und Entra ID werden von zahlreichen Schweizer KMU eingesetzt und der Angriff erfordert keinen Diebstahl des Passworts.
Angriffskomplexität: Der Angriff kombiniert Gerätecode-Phishing, Token-Diebstahl, Umgehung von Schutzmechanismen, Postfachanalyse und Persistenz.
Mögliches Schadensausmass: Manipulierte Zahlungen, vertrauliche Maildaten und weitere Kontoübernahmen könnten Liquidität und Betrieb eines KMU gefährden; dies ist ein Schadensszenario.
Microsoft dokumentiert weltweite Opferaktivität, nennt jedoch keine belegte Täterherkunft. Die höchste beobachtete Aktivität entfiel auf die USA, Kanada, Grossbritannien, Australien, Indien und Frankreich.
Quellenstand: 22.09.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.
