Direct naar de inhoud
Beveiligingsnieuws

EvilTokens AI-phishing verstoord door Microsoft

EvilTokens AI-phishing

Microsoft meldt dat het EvilTokens AI-phishing heeft verstoord: een door criminelen gebruikte, op kunstmatige intelligentie gebaseerde phishingaanpak. Het doelwit is niet één organisatie, maar volgens Microsoft gaat het om aanvallen op tienduizenden e-mailaccounts binnen meer dan 10.000 organisaties, verspreid over onder meer de VS, Canada, het Verenigd Koninkrijk, Australië, India en Frankrijk.

De essentie van de aanval ligt in een misbruik van het device code-authenticatiestroom voor apparaten die geen traditionele login ondersteunen, zoals tv’s en printers. In dit artikel leggen we uit hoe die keten werkt, wat Microsoft concreet heeft gedaan en welke lessen organisaties kunnen trekken.

Wat is EvilTokens AI-phishing?

EvilTokens kwam volgens Microsoft begin 2026 naar voren en werd ingezet om aanvallers toegang te geven tot e-mailaccounts. Daarbij ging het niet om het “klassiek” stelen van wachtwoorden via een fake inlogpagina. De methode was gericht op het verkrijgen van toegang via het authenticatieproces zelf, zodat slachtoffers effectief toegang verlenen zonder dat ze hun wachtwoord delen.

Microsoft stelt dat het platform aanvallers hielp om gedurende de campagne persistente toegang te verkrijgen. Vanuit die toegang konden criminelen vervolgens e-mailstromen doorzoeken op waardevolle informatie.

Device code phishing: toegang zonder wachtwoord

Een opvallend onderdeel van de aanval is device code phishing. Deze techniek misbruikt een authenticatiestroom die bedoeld is voor apparaten die standaard loginmethoden niet ondersteunen. Denk aan apparaten waarvoor een gebruiker geen gebruikersnaam en wachtwoord op het toestel zelf kan invullen.

Hoe werkt het in hoofdlijnen? Het apparaat toont een korte code. De gebruiker moet die code invoeren in een webbrowser die hoort bij de authenticatie. Daar wordt de gebruiker om bevestiging gevraagd, waarna het systeem de toegang tot het account koppelt aan de sessie.

De aanvaller probeert vervolgens slachtoffers te bewegen die stappen te doorlopen met een code die door de aanvaller is gestart. Als het slachtoffer de instructie volgt en de browser op de manier van de phishingpagina gebruikt, krijgt de aanvaller toegang tot de accountcontext. Microsoft geeft aan dat dit gebeurt zonder dat de gebruiker een wachtwoord overdraagt.

Waarom is dit effectief?

Het voordeel voor criminelen is dat de aanval lijkt op een gerechtvaardigd authenticatieproces: het slachtoffer “doet” wat de flow vraagt, maar dan onder controle van een misleidende partij. Daarmee wordt het gemakkelijker om toegangstokens te bemachtigen en langduriger door te gaan met verdere uitbuiting.

De rol van AI in de aanvalsketen

Microsoft claimt dat EvilTokens tijdens meerdere fasen gebruikmaakte van kunstmatige intelligentie. Niet alleen voor het faciliteren van de phishing, maar ook om de kans op succes te vergroten.

Volgens Microsoft werden phishingmails en -pagina’s aangepast aan specifieke doelwitten. Het platform bood daarnaast 44 verschillende thema’s voor de kwaadaardige e-mailinhoud en bijbehorende phishingpagina’s. Daardoor konden aanvallers variatie aanbrengen en hun campagnes beter laten aansluiten op de doelgroep.

Na het verkrijgen van toegang kon AI ook ondersteuning bieden bij het selecteren van vervolgdoelen binnen de inbox. Microsoft schrijft dat AI hielp bij het bepalen wie te benaderen, welke identiteit te imiteren en hoe de relatie het meest effectief te benutten voor financieel gewin.

Daarnaast geeft Microsoft aan dat het platform zelf mogelijk ook met AI was gecodeerd, al is dit in de berichtgeving geformuleerd als een inschatting door Microsoft.

Microsoft’s disruptie: domeinen, websites en accounts

Microsoft meldt dat het ingreep op meerdere fronten. Om de dienstverlening te onderbreken, werden 50 websites die verband hielden met het platform, in beslag genomen of uitgeschakeld. Daarnaast werden volgens Microsoft meer dan 150 andere domeinen die gekoppeld waren aan de infrastructuur, eveneens buiten werking gezet.

Met die stap wil Microsoft niet alleen de directe werking van de phishingketen stoppen, maar ook de mogelijkheid beperken voor criminelen om snel om te schakelen naar nieuwe infrastructuur.

Hoeveel kostte EvilTokens?

Microsoft stelt dat criminelen om EvilTokens te gebruiken een prijs moesten betalen. Voor initiële toegang was er een bedrag van $1.500 vereist. Vervolgens betaalden gebruikers volgens Microsoft een maandelijkse vergoeding van $500.

Dit soort prijsmodellen laat zien dat het om een “platform” gaat dat criminelen kunnen inzetten zonder vanaf nul alles zelf te bouwen. Dat maakt schaalbaarheid voor aanvallers aantrekkelijk.

Arrestaties in het VK

Naast de technische verstoring kondigt Microsoft ook juridische stappen aan. Twee personen die volgens Microsoft gelinkt zijn aan de operatie zijn gearresteerd in het Verenigd Koninkrijk: Felix Utomi en Waidi Segun Adams.

Microsoft noemt de verdachten in een klacht die is ingediend als onderdeel van de bestrijding. In dezelfde juridische procedure worden ook vijf overige personen genoemd, maar zonder namen in de berichtgeving.

Wie hielp mee?

Microsoft stelt dat meerdere partijen bijdroegen aan de takedown en disruptie. Naast Microsoft zelf werkten onder meer SpyCloud, TRM Labs, Coinbase, Health-ISAC, Cloudflare, OpenAI, Railway en de Shadowserver Foundation mee.

Voor organisaties betekent dit vooral dat de strijd tegen phishing en AI-gestuurde aanvallen niet alleen een kwestie is van “een securityteam”, maar van een breder ecosysteem.

Lessen voor organisaties: verklein de kans op device code phishing

Als je kijkt naar de techniek achter EvilTokens AI-phishing, draait het niet alleen om “herken een nepbericht”. Het gaat ook om hoe goed je organisatie kan omgaan met authenticatiestromen voor apparaten die niet standaard kunnen inloggen.

  • Train medewerkers op het proces, niet alleen op de boodschap. Leg uit dat device codes nooit “zomaar” via willekeurige links of instructies moeten worden bevestigd.
  • Verifieer prompts en codes via een veilig kanaal. Wanneer iemand een code ontvangt of wordt gevraagd die in een browser in te voeren, moet er een procedure zijn om dat te controleren.
  • Monitor ongebruikelijke authenticatiepatronen. Alerts voor vreemde sessies of afwijkende locaties/tijden helpen bij vroegtijdige detectie.
  • Houd e-mail- en identity-controles actueel. Microsoft’s disruptie is een momentopname; blijvende bescherming vraagt om actieve hardening en beleid.

Heb je te maken met OT-omgevingen waar apparaten en flows vaak specifiek zijn ingericht? Dan geldt extra dat segmentatie en netwerkbeperking alleen niet genoeg zijn—net als het bredere beeld dat IT- en securityteams vaak moeten bijstellen. Lees bijvoorbeeld ook Bron: https://www.securityweek.com/ai-powered-phishing-platform-eviltokens-disrupted-by-microsoft/