Angreifer setzten KI früher ein als Unternehmen. 12.000 Postfächer, 10.000 Organisationen.
Sicherheit & KI-Governance
· 9 Min. Lesezeit
Autor: Lucian Pampu
Microsoft zerschlug EvilTokens, den ersten Cybercrime-Dienst, bei dem KI die Angriffskette steuerte. Was der Fall über Phishing, nicht-menschliche Identitäten und KI-Agenten-Governance zeigt.
Es gibt eine Ironie in der KI-Landschaft 2026, die man direkt benennen sollte.
Während viele Unternehmen noch debattieren, ob KI die Investition rechtfertigt, haben Angreifer diese Debatte längst beendet. Sie haben implementiert, skaliert und das Ergebnis als Abonnement verkauft.
Am 22. September 2026 erwirkte Microsofts Digital Crimes Unit eine Genehmigung des US-Bezirksgerichts für den östlichen Bezirk von Virginia und beschlagnahmte 50 Websites sowie über 150 Domains, über die EvilTokens betrieben wurde — eine Phishing-as-a-Service-Plattform, bei der KI die gesamte Angriffskette steuerte.
Die Bilanz: über 12.000 kompromittierte Microsoft-365-Postfächer in mehr als 10.000 Organisationen weltweit. Betroffene vor allem in den USA, Kanada, Großbritannien, Frankreich, Australien und Indien.
Es ist die 40. gerichtlich genehmigte Disruption der Microsoft DCU — und die erste gegen einen durchgängigen KI-gestützten Cybercrime-Dienst.
Wie es konkret funktionierte
Die technischen Details sind wichtig, denn sie erklären, warum klassische Abwehrmechanismen den Angriff nicht stoppten.
Der Einstieg: Device-Code-Phishing. Der Angreifer startet den Anmeldevorgang selbst und sendet den resultierenden Code dem Opfer in einer Köder-Nachricht. Das Opfer gibt ihn auf der echten Seite microsoft.com/devicelogin ein, und die Sitzung des Angreifers gelangt in das Konto, ohne dass ein Passwort den Besitzer wechselt — was auch die Multi-Faktor-Authentifizierung umgeht.
Beachten Sie das Detail: kein gestohlenes Passwort, 2FA umgangen. Und den Analysen zufolge überlebte der Zugriff Passwort-Resets, weil Sitzungen und Tokens gültig blieben.
Die Köder: 44 von KI angepasste Vorlagen. Keine generischen E-Mails mit Grammatikfehlern. Köder, die automatisch auf die berufliche Rolle jedes Ziels zugeschnitten wurden.
Die Ausnutzung: ein Chatbot, der das Postfach für den Angreifer las. Das ist der neue Teil. Einmal im Konto, analysierte ein Chatbot die Nachrichten des Opfers: Er identifizierte zahlungsbezogene Konversationen, kartierte, wer welche Rolle in der Organisation innehatte, markierte Vertrauensbeziehungen und schlug vor, wo Betrug die größten Erfolgsaussichten hatte.
Steven Masada, General Manager der Microsoft DCU, fasste die Veränderung in einem Satz zusammen: Sobald ein Postfach fällt, können Kriminelle seinen Inhalt in Minuten verstehen, nicht in Tagen.
Die Plattform wurde über Telegram als monatliches Abonnement verkauft. Microsoft merkte an, dass sie Funktionen bündelte, die zuvor getrennte Expertise in Identitätsausnutzung, Cloud-Umgebungen, Social Engineering und Finanzbetrug erforderten — geliefert über eine einzige kommerzielle Oberfläche.
Ein an den Ermittlungen beteiligter Coinbase-Investigator beschrieb den Effekt unverblümt: Es beseitigt die Einstiegshürde für Phishing-as-a-Service vollständig und kann in industriellem Maßstab betrieben werden.
Dies ist kein Einzelfall
In derselben Woche dokumentierte Cisco Talos CLOSEDQUORUM — beschrieben als das erste vollständig autonome Command-and-Control-Implantat, das auf mehreren KI-Modellen aufbaut. Cisco veröffentlichte gleichzeitig CAIRN, ein Werkzeug, das Sicherheitsteams beim Erkennen von Malware mit integrierter KI unterstützt. Cisco Talos betonte, dass ein aktiver Einsatz in realen Angriffen nicht bestätigt ist.
Und Akamai veröffentlichte ein Briefing mit der These, dass sich das Unternehmensrisiko hin zur Governance autonomer nicht-menschlicher Identitäten verschiebt.
Das ist tatsächlich die wichtigste Schlussfolgerung des Septembers. Und sie betrifft nicht nur Angreifer.
Der zu wenig diskutierte Teil: Ihre Agenten sind ebenfalls Identitäten
Wenn Sie KI-Agenten in Ihrem Unternehmen einsetzen — und immer mehr Unternehmen tun das — haben Sie nicht-menschliche Identitäten mit Zugriff auf Ihre Systeme geschaffen.
Ein Agent, der aus Ihrem ERP liest, ins CRM schreibt und E-Mails versendet, ist aus Sicherheitssicht ein Nutzer. Einer, der nicht schläft, nicht müde wird und nicht innehält, um sich zu fragen, ob eine Anfrage seltsam wirkt.
Der Markt hat das im September erkannt. Am 24. September brachte Dataiku Agent Management auf den Markt — ein eigenständiges Produkt, das KI-Agenten in der Organisation inventarisiert, ihre Leistung verfolgt und sie nach Risiko einstuft. Noma veröffentlichte Governance- und Schutzwerkzeuge für Agenten auf Endpunkt-Ebene. Alibaba stellte AgentCore vor, eine Enterprise-Plattform zum Aufbau und Management von Agenten in geschäftskritischen Systemen.
Drei Ankündigungen, ein Thema: KI-Agenten sind zu einer Identitätskategorie geworden, die inventarisiert, überwacht und gesteuert werden muss.
Unternehmen, die Agenten eingesetzt haben, ohne daran zu denken, haben jetzt Nutzer mit weitreichenden Berechtigungen, ohne Audit, ohne Inventar und ohne klare Antwort auf die Frage „Wer hat das autorisiert?"
Was Sie diese Woche tun können
Konkrete Empfehlungen, die meisten kostenlos:
Blockieren Sie den Device-Code-Flow überall dort, wo Sie ihn nicht benötigen. Das ist Microsofts ausdrückliche Empfehlung nach dieser Untersuchung. Wenige Organisationen nutzen ihn legitim; viele haben ihn standardmäßig aktiviert.
Wenn Sie ein kompromittiertes Konto vermuten, deaktivieren Sie es vorübergehend — beschränken Sie sich nicht auf einen Passwort-Reset. Microsoft warnt, dass das Widerrufen von Sitzungen Zugriffstokens bis zu einer Stunde gültig lassen kann. Ein neues Passwort schließt keine bereits gestohlene Sitzung.
Erstellen Sie ein Inventar nicht-menschlicher Identitäten. Dienstkonten, Integrationen, API-Schlüssel, KI-Agenten, Automatisierungen. Für jede: worauf sie zugreift, wer sie autorisiert hat, wann sie zuletzt überprüft wurde.
Prüfen Sie, was Ihre KI-Agenten tun können, nicht was sie tun können sollten. Der Unterschied zwischen Richtlinie und Architektur ist genau der Unterschied zwischen einem Dokument und echtem Schutz.
Schulen Sie Ihr Team auf dieses spezifische Muster. Die Aufforderung, einen Code auf einer legitimen Microsoft-Seite einzugeben, sieht nicht wie klassisches Phishing aus. Genau deshalb funktionierte es bei 12.000 Postfächern.
Wie wir bauen und warum das jetzt zählt
Unser Ansatz bei Visual AI Labs war schon immer, dass Governance in die Architektur gehört und nicht als Schicht nach der Lieferung hinzugefügt wird. Die Ereignisse im September bestätigen, warum.
Architektonische Zugriffsgrenzen, keine deklarativen. Wenn ein Agent keinen Zugriff auf das HR-System benötigt, existiert dieser Zugriff technisch nicht — er ist nicht nur in einem Dokument untersagt.
Unveränderliche Audit-Trails für jede Aktion. Worauf der Agent zugegriffen hat, welche Entscheidung er getroffen hat, was er ausgeführt hat, wann. Tritt ein Vorfall ein, können Sie exakt rekonstruieren, was geschehen ist.
Eine eigene Identität pro Agent. Kein gemeinsames Dienstkonto, das von drei verschiedenen Automatisierungen genutzt wird. Jeder Agent ist eine separate, unabhängig widerrufbare Identität.
Ein Stopp-Mechanismus, der mindestens zwei Personen in der Organisation bekannt ist. Praktisch, nicht theoretisch.
Daten in der EU, mit von Anfang an eingeplanter DSGVO- und AI-Act-Konformität — nicht nachträglich angefügt, wenn das erste Audit kommt.
Wir liefern schnell, ohne die Systeme zu ersetzen, die bei Ihnen bereits funktionieren.
Wenn Sie KI-Agenten in Produktion haben und kein Inventar davon
Dann lohnt sich ein Gespräch. Nicht weil Ihr System sicher kompromittiert ist — sondern weil Sie die Frage „Was kann dieser Agent gerade tun?" nicht ohne Prüfung beantworten können.
Schreiben Sie uns auf der Kontaktseite mit einer kurzen Beschreibung dessen, was Sie eingesetzt haben. Wir melden uns mit einer ehrlichen Einschätzung dessen, was wir zuerst prüfen würden.
Schreiben Sie uns auf der Kontaktseite →
Verifizierte Quellen: Microsoft Security Blog — https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/; Microsoft On the Issues — https://blogs.microsoft.com/on-the-issues/2026/09/22/disrupting-eviltokens-the-ai-chatbot-built-for-cybercrime/; — *Disrupting EvilTokens* (22. Sept. 2026); Axios (22. Sept. 2026); Fortune / Coinbase (22. Sept. 2026); The Hacker News (Sept. 2026); Security Boulevard (Sept. 2026); Cyber Kendra (Sept. 2026); Enterprise Times — *Security and AI news, Woche vom 21. Sept. 2026*; AI Agent Store — *AI Agents News, Woche vom 25. Sept. 2026*