KryptoRatgeber
Alle News

News

Microsoft und TRM Labs zerschlagen KI-gestützten Cybercrime-Dienst EvilTokens

Von KryptoRatgeber · veröffentlicht 22. September 2026

Microsoft und TRM Labs zerschlagen KI-gestützten Cybercrime-Dienst EvilTokens

Microsofts Digital Crimes Unit hat gemeinsam mit einem internationalen Konsortium — darunter das Blockchain-Analyse-Unternehmen TRM Labs — den KI-gestützten Cybercrime-Dienst EvilTokens abgeschaltet, wie TRM Labs in einem Blogbeitrag mitteilt. Der Dienst tauchte laut Microsoft erst im Februar 2026 auf und war binnen weniger Monate mit mehr als 12.000 kompromittierten E-Mail-Postfächern in über 10.000 Organisationen weltweit verknüpft. Für Unternehmen und Privatpersonen in Deutschland ist das relevant: EvilTokens zeigt, wie einfach sich skalierter Finanzbetrug inzwischen als Abonnement-Service einkaufen lässt — und wie Kryptowährungsspuren dabei helfen, die Hintermänner aufzuspüren.

Abo-Modell für Finanzbetrug: 500 Dollar im Monat, KI inklusive

EvilTokens funktionierte nach dem Prinzip eines gewöhnlichen Software-Abonnements — mit dem Unterschied, dass das Produkt Betrug war. Über Telegram buchten Kriminelle den Dienst für eine Einrichtungsgebühr von 1.500 US-Dollar und 500 Dollar monatlich. Kern des Angebots war ein KI-Chatbot, der gehackte E-Mail-Postfächer automatisch durchforstete: Er erkannte Zahlungsfreigaben, Lieferantenrechnungen und Schlüsselpersonen im Unternehmen, empfahl daraus konkrete Angriffsziele und half beim Aufsetzen von Betrugs-E-Mails — dem sogenannten Business-E-Mail-Compromise (BEC), bei dem Angreifer vorgeben, ein vertrauenswürdiger Absender zu sein, um Überweisungen umzuleiten.

Die Abschaltung erfolgte auf Basis einer gerichtlichen Genehmigung des US District Court for the Eastern District of Virginia. Neben Microsofts Digital Crimes Unit waren Cloudflare, Coinbase, OpenAI und weitere Partner beteiligt. TRM Labs lieferte laut eigenem Blogbeitrag (TRM Labs) Blockchain-Intelligence: Das Unternehmen kartierte Kryptowährungstransaktionen im EvilTokens-Netzwerk, verfolgte Geldflüsse bis zu den Auszahlungspunkten und identifizierte Teile der Finanzinfrastruktur der Betreiber. Am 11. September 2026 nahm die Metropolitan Police in Großbritannien auf Grundlage dieser Ermittlungsdaten zwei Männer fest und beschlagnahmte digitale Geräte; beide wurden auf Kaution freigelassen.

KI senkt die Einstiegshürde für Finanzbetrug — und Blockchain wird zur Ermittlungsspur

Der Fall illustriert einen Strukturwandel in der Cyberkriminalität: Was früher technisches Spezialwissen voraussetzte — Postfächer infiltrieren, Zahlungsfreigaben abfangen, Rechnungsbetrug koordinieren —, lässt sich heute für 1.500 Dollar Einrichtungsgebühr und 500 Dollar im Monat als Komplettpaket buchen. EvilTokens war kein Werkzeug für Einzeltäter, sondern ein industriell organisierter Dienst mit Kundensupport über Telegram.

Für Unternehmen in Deutschland bedeutet das: Die Bedrohung durch Business-E-Mail-Compromise — also Betrug, bei dem Kriminelle vorgeben, ein Lieferant oder Vorgesetzter zu sein, um Zahlungen umzuleiten — ist nicht länger nur ein Problem großer Konzerne. Wer Rechnungen per E-Mail freigibt, ist potenziell Ziel.

Bemerkenswert ist die Rolle der Kryptowährungsanalyse im Ermittlungsverfahren. TRM Labs teilt mit, es habe Geldflüsse im EvilTokens-Ökosystem kartiert und Cash-out-Punkte identifiziert — also die Stellen, an denen digitale Währung in klassisches Geld umgewandelt wird. Inwiefern diese On-Chain-Analyse — die Auswertung öffentlicher Transaktionsdaten auf der Blockchain — kausal zu den Festnahmen in Großbritannien beigetragen hat, lässt sich aus den verfügbaren Quellen nicht abschließend beurteilen; die Behörden sprechen lediglich von "geteilten Ermittlungsdaten".

Was der Fall dennoch zeigt: Kryptowährungen hinterlassen auf der Blockchain nachvollziehbare Spuren — ein zweischneidiges Schwert für Täter, die auf anonyme Auszahlungen setzen.

Wenn Betrug aus dem Abo-Modell stammt: Hintergründe zum Fall

EvilTokens funktionierte nach dem Prinzip Phishing-as-a-Service — Cyberkriminalität als buchbares Paket, ähnlich wie ein Software-Abo. Was früher technisches Know-how erforderte, ließ sich hier einfach einkaufen: Einrichtung, Automatisierung, Angriffsziele — alles inklusive. Mehr dazu, wie solche Angriffe im Detail ablaufen, erklärt unser Ratgeber zu Phishing.

Der zweite Schlüsselaspekt ist die Rolle der Blockchain: Kriminelle nutzten Kryptowährungen, um Einnahmen aus dem Dienst zu bewegen — und hinterließen dabei eine rückverfolgbare Spur. On-Chain-Analyse — die systematische Auswertung von Transaktionen auf öffentlichen Blockchain-Netzwerken — ermöglichte es TRM Labs, diese Geldflüsse zu rekonstruieren und Auszahlungspunkte zu identifizieren. Damit kehrt sich ein verbreitetes Vorurteil um: Kryptowährungen bieten Kriminellen nicht zwangsläufig Anonymität, sondern hinterlassen digitale Spuren, die Ermittler gezielt nutzen können.

Quellen