Ein Sicherheitseinsatz zeigt eine neue und besorgniserregende Facette von Phishing-Angriffen: Mit dem Einsatz von künstlicher Intelligenz gelang es der Betreibergruppe "Eviltokens", in wenigen Monaten massenhaft Microsoft-Konten zu kapern, ohne die klassischen Passwort-Diebstahltechniken zu nutzen.

Das Angriffskonzept funktioniert anders als traditionelles Phishing. Statt Nutzer zu täuschen, damit sie ihre Passwörter eingeben, zielten die Angreifer auf die sogenannten "Authentifizierungs-Token" ab. Dies sind temporäre digitale Anmeldekredenziale, die ein Browser nach erfolgreichem Login speichert. Mit diesen Tokens kann man sich anmelden, ohne das ursprüngliche Passwort zu kennen.

Der Einsatz von KI ermöglichte es den Angreifern, ihre Phishing-E-Mails und Social-Engineering-Versuche hochgradig zu personalisieren und zu optimieren. Dies erhöhte die Erfolgsquote massiv. Die Angreifer konnten Nachrichten so formulieren, dass sie spezieller wirken und dadurch höhere Konvertierungsraten erzielten.

Dass die Operation mindestens 10.000 Organisationen erfolgreich angegriffen hat und dabei über 12.000 Konten kompromittiert wurden, zeigt das Ausmass des Erfolgs dieser Taktik. Die Angreifer haben damit Zugriff auf ein enormes Netzwerk von Organisationen.

Microsoft und die Sicherheitsgemeinde haben inzwischen massiv dagegen vorgegangen und die Operationen gestört oder zerschlagen. Jedoch zeigt dieser Vorfall, dass KI nicht nur von Verteidigern, sondern auch von Angreifern genutzt wird, um ihre Taktiken zu verfeinern.

Für KMUs bedeutet dies, dass Mitarbeiterschulung allein nicht mehr ausreichend ist. Zusätzliche technische Massnahmen wie Multifaktor-Authentifizierung (MFA), Token-Sicherheit und Überwachung auf verdächtige Anmeldeversuche sind essentiell. Insbesondere sollte MFA aktiviert werden, da dies Token-Diebstähle oft blockiert, auch wenn sie dem Angreifer in die Hände fallen.