„1.500 US-Dollar Anmeldegebühr, 500 US-Dollar im Monat und ein KI-Analyst, der ein gehacktes Postfach liest, um ganz genau herauszufinden, welcher Mitarbeiter das Geld kontrolliert. Das war das eigentliche Produkt, das EvilTokens verkaufte – kein Phishing-Kit mit angeflanschter KI. Die KI war vielmehr das Geschäftsmodell selbst.“

Dies ist der 40. gerichtlich genehmigte Eingriff von Microsoft DCU in nahezu zwei Jahrzehnten, aber der erste, der sich ausdrücklich gegen einen End-to-End-Service für mit KI ermöglichte Cyberkriminalität richtet – ein echter Unterschied, nicht nur eine größere Aktennummer. EvilTokens ging im Februar 2026 an den Start und kompromittierte über 12.000 Postfächer in mehr als 10.000 Organisationen. Dabei wurden zahlreiche Branchen getroffen – vom Großhandel über Bau, Finanzdienstleistungen, Immobilien, Gesundheitswesen bis hin zu Hochschulbildung – in den USA, im Vereinigten Königreich, in Kanada, Australien, Indien und Frankreich. Der Angriff missbrauchte den Microsoft-OAuth-2.0-Device-Code-Login-Flow, um Sitzungs-Tokens direkt zu stehlen, vollständig unter Umgehung von Passwörtern und MFA.

Die Rolle von Coinbase bestand darin, das Geld nachzuverfolgen. Das Threat-Team verfolgte Einnahmen in Höhe von rund 1,1 Millionen US-Dollar über vier Tron-Adressen zwischen Oktober 2025 und Juni 2026 – mehr als 1.000 Einzahlungen von über 700 verschiedenen Quellen. Diese Spur speiste die gerichtliche Anordnung auf Bundesebene, 50 beschlagnahmte Websites, sowie mehr als 175 deaktivierte Domains. Zwei Männer im Alter von 32 und 38 wurden am 11. September von der Londoner Met Police festgenommen und gegen Kaution freigelassen, bis eine forensische Untersuchung abgeschlossen ist.

Was mir auffällt, ist die Größe der Koalition: Cloudflare, OpenAI, TRM Labs, Health-ISAC, Shadowserver, SpyCloud und Railway haben neben Microsoft und Coinbase alle mitgewirkt. Eine wirklich breite Reaktion auf ein Bedrohungsmodell, das nun öffentlich bekannt ist und sich leicht kopieren lässt.

Worauf ich achte: Ob nun ähnliche KI-getriebene Dienste auftauchen, die den Device-Code ausnutzen, nachdem EvilTokens bewiesen hat, dass das Modell funktioniert – und wie schnell Plattformen die Abwehr gegen den Device-Code-Flow als Reaktion darauf verschärfen.
$BTC #BTC Price Analysis# #Meme Alpha# #BNBChain# $COIN