Laptop met een geopend online account en smartphone op een bureau
Nieuws22 september · 18:163 min leestijd

Microsoft verstoort AI-phishingdienst EvilTokens

EvilTokens koppelde gestolen Microsoft 365-toegang aan AI die mailboxen analyseerde, doelwitten koos en fraude voorbereidde. Microsoft verstoorde de dienst na ruim 12.000 gecompromitteerde inboxen bij meer dan 10.000 organisaties.

EvilTokens, een AI-gestuurde phishingdienst, werd door Microsoft gelinkt aan ruim 12.000 gecompromitteerde inboxen bij meer dan 10.000 organisaties voordat partners de infrastructuur verstoorden.

Voor organisaties op Microsoft 365 verschuift de inzet van wachtwoordbeveiliging naar de hele toegangs- en betaalroute. EvilTokens gebruikte een geldige Microsoft-inlog om mailboxen te lezen, relaties en betaalverantwoordelijkheden te vinden en fraude voor te bereiden. Een gecompromitteerde mailbox is daardoor tegelijk een identity-incident en een mogelijke route naar betalingsfraude.

Een inbox wordt een fraudekaart

EvilTokens deed meer dan een overtuigende phishingmail maken. De ingebouwde chatbot kon berichten samenvatten en vertalen, financiële gesprekken vinden, organisatierollen in kaart brengen en vertrouwde relaties aanwijzen. Het systeem selecteerde ook mensen die betalingen uitvoerden, zocht leveranciersfacturen en bereidde berichten voor die van een bekende contactpersoon leken te komen.

Schermbeeld van EvilTokens met potentiële doelwitten en aanvalsroutes, beeld: Microsoft
Schermbeeld van EvilTokens met potentiële doelwitten en aanvalsroutes, beeld: Microsoft

De AI zat ook aan de bouwkant. Microsoft-onderzoekers vonden aanwijzingen dat grote delen van EvilTokens met AI waren gebouwd en dat de dienst mogelijkheden van meerdere modellen combineerde. Daardoor was het geen losse chatbot naast een phishingkit, maar een kant-en-klare keten die toegang, analyse, doelwitkeuze en fraudevoorbereiding bij elkaar bracht.

EvilTokens werd via Telegram verkocht voor 1.500 dollar entree en 500 dollar per maand. Ongeveer 1.000 cybercriminelen gebruikten de dienst, meldde CyberScoop. Werk waarvoor een aanvaller eerder kennis van identity, cloudsystemen, social engineering en financiële fraude nodig had, kwam zo in één dienst beschikbaar.

De getroffen organisaties kwamen uit groothandel, bouw, financiële dienstverlening, vastgoed, hoger onderwijs en zorg. Een mailbox met facturen, betaalinstructies en leverancierscontacten kan in elke sector het startpunt van financiële fraude worden.

De aanval begint met een geldige inlog

De dienst misbruikte de legitieme device-code-authenticatie van Microsoft. Een slachtoffer kreeg een code en werd naar de echte Microsoft-inlogpagina gestuurd. Door daar zelf de aanmelding af te ronden, gaf het slachtoffer de aanvaller een geldige sessie en token, zonder een wachtwoord prijs te geven. De MFA-stap vond dus wel plaats, maar de token kwam bij de aanvaller terecht.

Na die inlog kon EvilTokens Microsoft Graph gebruiken om relaties en rechten in de organisatie te verkennen. Het systeem zocht vervolgens naar informatie over overboekingen, openstaande facturen en directiecorrespondentie. Dat sluit aan op de bredere opkomst van device-code-phishing als M365-dienst van 289 dollar per maand.

Dat maakt herstel na een incident breder dan een wachtwoordreset. Ook actieve sessies en tokens moeten worden ingetrokken, terwijl verdachte aanmeldingen en wijzigingen aan authenticatiemiddelen zichtbaar moeten worden. Een verzoek om betaalgegevens te wijzigen of geld om te leiden vraagt daarnaast om verificatie via een los, vertrouwd kanaal.

De dienst is verstoord, het patroon blijft

Microsoft en partners namen 50 websites in beslag en schakelden meer dan 150 extra domeinen uit die de dienst ondersteunden. In het Verenigd Koninkrijk werden twee vermoedelijke beheerders aangehouden en later op borgtocht vrijgelaten. The Register beschrijft de operatie als de eerste actie van Microsofts Digital Crimes Unit tegen een end-to-end AI-dienst voor cybercriminaliteit.

De infrastructuur is daarmee kleiner gemaakt, maar de onderliggende werkwijze niet verdwenen. Een geldige mailbox geeft toegang tot berichten, de organisatiestructuur en de betalingsroute. Identity security en fraudedetectie lopen daardoor in elkaar over. De relevante grens ligt dan niet meer bij de login, maar bij wat een geldig account daarna kan lezen en laten uitvoeren.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Van risico naar controle

Ik help je digitale processen zo ontwerpen dat toegang, data en automatisering samenwerken, van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan. Ik pak het hele traject op als ondernemer, maker en engineer.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Politie en OM zien jonge westerse daders via social engineering binnenkomen
Nieuws
5 min

4 sep 10:09

Politie en OM zien jonge westerse daders via social engineering binnenkomen

Politie en OM zien een nieuwe generatie jonge, westerse cybercriminelen die via telefoon, chat en e-mail binnenkomt. Het Cybercrimebeeld Nederland 2026 verschuift de belangrijkste beveiligingsvraag naar de verificatie bij je eigen servicedesk.

Microsoft corrigeert Entra ID-bulletin: kritiek lek is niet misbruikt
Nieuws
5 min

22 aug 04:09

Microsoft corrigeert Entra ID-bulletin: kritiek lek is niet misbruikt

Microsoft draaide binnen een dag de melding terug dat een kwetsbaarheid met de maximale score 10,0 in Entra ID was misbruikt. Klanten konden niets patchen, en zien in hun eigen logs maar zeven tot dertig dagen terug.

Aanvaller verkoopt 3,6 miljoen medewerkersgegevens uit Azure-tenants
Nieuws
5 min

17 aug 22:22

Aanvaller verkoopt 3,6 miljoen medewerkersgegevens uit Azure-tenants

Een verkoper biedt 3,6 miljoen medewerkersgegevens aan uit de Azure-omgevingen van negen grote bedrijven, opgehaald met gestolen inloggegevens. Niet Azure is gehackt, maar de standaardrechten in Entra maken één account genoeg voor de hele adreslijst.

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand
Nieuws
7 min

5 aug 06:11

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand

Het phishingplatform Greatness verkoopt device-code phishing en adversary-in-the-middle nu als abonnement van 289 dollar per maand. Wat dat betekent voor elke Microsoft 365-omgeving waar die inlogroute nog openstaat.

Microsoft opent Dynamics 365 Activate voor Salesforce-migraties
Nieuws
4 min

10 sep 06:47

Microsoft opent Dynamics 365 Activate voor Salesforce-migraties

Microsoft zet Dynamics 365 Activate in publieke preview: een webapplicatie die Salesforce analyseert, CRM-data naar Dynamics 365 brengt en zichtbaar maakt welk maatwerk niet automatisch meegaat.

Welke koppelingen draaien er in jouw bedrijf? Het register dat je in een middag aanlegt
Gids
Uitgebreide gids14 min

8 sep 09:00

Welke koppelingen draaien er in jouw bedrijf? Het register dat je in een middag aanlegt

Vijf tot vijftien koppelingen draaien er, en van geen enkele weet je op wiens account hij staat of wanneer hij verloopt. Zo loop je in een middag de vijf sporen af en leg je het register aan.