CryptaCount
DE
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Anmelden Kostenlos starten

EvilTokens zerschlagen: KI-Betrug und Krypto-AML

CryptaCount Editorial · · 7 Min. Lesezeit
GELDWÄSCHEPRÄVENTION / KYC / LIZENZIERUNG EvilTokens zerschlagen: KI-Betrugund Krypto-AML

Eine von Microsofts Digital Crimes Unit angeführte Koalition hat EvilTokens zerschlagen, einen Cyberkriminalitäts-Abonnementdienst, der künstliche Intelligenz nutzte, um kompromittierte E-Mail-Konten in skalierbaren Finanzbetrug umzuwandeln. Die vom US-Bezirksgericht für den östlichen Bezirk von Virginia genehmigte Aktion umfasste Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, die Shadowserver Foundation und den Blockchain-Intelligence-Anbieter TRM Labs. Im Vereinigten Königreich nahm das Cybercrime-Team der Metropolitan Police Service am 11. September 2026 zwei Verhaftungen vor. Der Fall ist ein Wendepunkt für die Krypto-AML-Community, weil er erstmals im großen Maßstab zeigt, wie KI das Zeitfenster zwischen der initialen Kontokompromittierung und der Verschiebung krimineller Erlöse über Kryptowährungswege verkürzt.

EvilTokens zerschlagen: KI-Betrug und Krypto-AML

Was EvilTokens tatsächlich tat

EvilTokens erschien im Februar 2026. Innerhalb weniger Monate wurden ihm mehr als 12.000 kompromittierte Postfächer in über 10.000 Organisationen weltweit zugeschrieben. Das herausragende Merkmal war nicht, wie es Zugang zu Konten erlangte, sondern was es damit anstellte.

Der KI-Chatbot im Zentrum des Dienstes

Im Kern von EvilTokens stand ein KI-Chatbot, der das gesamte Postfach eines Opfers lesen und die Informationen aufdecken konnte, die ein Betrüger am meisten braucht: vertrauensvolle Lieferantenbeziehungen, ausstehende Zahlungsfreigaben, Rechnungsdetails und die Identitäten der Personen, die am besten geeignet sind, eine Überweisung zu genehmigen oder auszulösen. Voreingestellte Prompts konnten Überweisungsdiskussionen finden, die wichtigsten finanziellen Entscheidungsträger einer Organisation identifizieren, Lieferantenrechnungen abrufen und die glaubwürdigsten Personen für eine Identitätsnachahmung auswählen. Der Dienst konnte auch E-Mails zusammenfassen und übersetzen, was grenzüberschreitenden Betrug ohne Sprachkenntnisse erleichterte.

Ein kommerzielles Produkt, kein maßgeschneidertes Toolkit

EvilTokens wurde über Telegram verkauft. Die Preisgestaltung war einfach: eine Einrichtungsgebühr von 1.500 USD und ein monatliches Abonnement von 500 USD. Käufer erhielten Kontokompromittierung, Postfachanalyse, Zielauswahl, Betrugsvorbereitung, Kundensupport und Management-Dashboards in einem Paket. Arbeit, die einst spezialisiertes Wissen über Identitätsangriffe, Cloud-Systeme, Social Engineering und Finanzbetrug erforderte, war über eine fertige Schnittstelle verfügbar. Diese Kommodifizierung von Expertise ist das bestimmende Merkmal dieser Generation von Cyberkriminalitätsdiensten und hat direkte Auswirkungen darauf, wie Unternehmen ihr eigenes Betrugsrisiko einschätzen.

Die Kryptowährungsebene: Die Rolle von TRM Labs

Der Beitrag von TRM Labs zur Untersuchung konzentrierte sich vollständig auf die finanzielle Infrastruktur hinter EvilTokens. Mithilfe von KI-Ermittlungsfähigkeiten und Blockchain-Intelligence half TRM dabei, die mit dem EvilTokens-Ökosystem verbundene Kryptowährungsaktivität zu kartieren, Gelder zu nachgelagerten Auszahlungspunkten zu verfolgen und Elemente der finanziellen Infrastruktur zu identifizieren, die Kriminelle nutzten, um Erlöse zu verschieben und zu verschleiern.

Warum die finanzielle Ebene bei Cybercrime-Ermittlungen wichtig ist

Fälle wie dieser erfordern zunehmend Intelligence über Cyber-Infrastruktur, Identitäten und Finanzströme, die als ein einziges Problem und nicht als drei separate behandelt werden. EvilTokens erstreckte sich über Hosting-Anbieter, Cloud-Dienste, KI-Plattformen, Finanzdienstleistungen und mehrere Jurisdiktionen. Keine einzelne Organisation hatte vollständige Transparenz. Die Verfolgung der Kryptowährungsaktivität verband die Teilnehmer im kriminellen Ökosystem und lieferte das institutionsübergreifende Bild, das koordinierte rechtliche und operative Maßnahmen ermöglichte. Da KI die Zeit zwischen Kompromittierung und Monetarisierung verkürzt, muss sich auch der Ermittlungszyklus verkürzen, und Blockchain-Intelligence ist eines der wenigen Werkzeuge, die Schritt halten können.

Die rechtlichen und durchsetzungsrechtlichen Maßnahmen

Microsoft und Health-ISAC führten die zivilrechtliche Klage an. Die Genehmigung des östlichen Bezirks von Virginia ermöglichte es der Koalition, die Websites, Domains und die Infrastruktur, die zum Betrieb von EvilTokens genutzt wurden, abzuschalten. Die Strafverfolgung handelte parallel. Im Vereinigten Königreich führten die an die spezialisierten Cybercrime-Beamten der Metropolitan Police Service weitergegebenen Erkenntnisse zur Verhaftung von zwei Männern am 11. September 2026 sowie zur Beschlagnahme digitaler Geräte und anderer Gegenstände zur Untersuchung. Beide Personen wurden gegen Auflagen auf Polizeibürgschaft freigelassen, während die Ermittlungen andauern.

Grenzüberschreitende Koordination als Betriebsmodell

Die Struktur der Koalition spiegelt wider, wie die Durchsetzung gegen diese Dienste funktionieren muss. EvilTokens operierte gleichzeitig über mehrere Jurisdiktionen, Cloud-Anbieter und Finanzwege hinweg. Zivilrechtliche Maßnahmen in Virginia, strafrechtliche Verhaftungen in London und Infrastructure-Takedowns über Hosting- und KI-Plattformen hinweg geschahen alle im Rahmen einer einzigen koordinierten Operation. Dieses multi-jurisdiktionale, multisektorale Modell ist nicht nebensächlich für das Ergebnis; es ist das, was das Ergebnis möglich machte.

Auswirkungen auf Rechnungswesen und AML für Unternehmen und CFOs

Für Buchhaltungspraktiken, Unternehmens-Treasury-Teams und CFOs mit Exposure in digitalen Assets wirft der Fall EvilTokens Fragen auf, die über allgemeine Cyber-Hygiene hinausgehen. Mehrere davon liegen direkt im Zuständigkeitsbereich von Krypto-Buchhaltungssoftware und AML-Compliance-Rahmenwerken.

Transaktionsüberwachung und verdächtige Aktivitäten

EvilTokens wurde speziell entwickelt, um Organisationen ins Visier zu nehmen, die Geld bewegen, Lieferantenzahlungen genehmigen und Rechnungen verarbeiten. Wenn eine Zahlung unter einem kompromittierten E-Mail-Konto ausgelöst und teilweise oder vollständig in Kryptowährung abgewickelt wird, fällt die Transaktion in den Geltungsbereich Ihrer AML-Überwachungspflichten, unabhängig davon, ob der zugrunde liegende Betrug in Ihren eigenen Systemen seinen Ursprung hatte. Unternehmen, die Digital-Asset-Buchhaltungssoftware zur Verfolgung von On-Chain-Strömen nutzen, sollten prüfen, ob ihre Überwachungsregeln darauf kalibriert sind, ungewöhnliche ausgehende Überweisungen zu kennzeichnen, die kurz nach Anomalien bei E-Mail-Kontoaktivitäten ausgelöst wurden. Die Verbindung zwischen Business Email Compromise (BEC) und nachgelagerter Krypto-Bewegung ist jetzt im großen Maßstab dokumentiert.

Lieferanten-Due-Diligence und Rechnungsbetrugsrisiko

EvilTokens war explizit über seine Fähigkeit, Lieferantenrechnungen zu finden und Identitätsnachahmungsziele zu empfehlen. Für jedes Unternehmen, das Lieferanten in Kryptowährung bezahlt oder kryptodenominierte Rechnungen akzeptiert, ist dies ein direktes Risiko. Bestehende Lieferanten-Onboarding-Verfahren müssen möglicherweise überprüft werden, um sicherzustellen, dass die Rechnungsverifizierung nicht ausschließlich auf E-Mail-basierten Genehmigungsketten beruht, die genau das sind, was EvilTokens auszunutzen versuchte.

SAR-Meldeschwellen und Eskalationsverfahren

In den USA sind Finanzinstitute und Geldtransferdienste mit Krypto-Exposure verpflichtet, einen Suspicious Activity Report einzureichen, wenn Grund zur Annahme besteht, dass eine Transaktion Gelder aus illegalen Aktivitäten betrifft. Im Vereinigten Königreich erlegt der Proceeds of Crime Act 2002 gleichwertige Meldepflichten über die National Crime Agency auf. Der Fall EvilTokens ist ein nützlicher Maßstab: Wenn Sie Kryptowährungstransfers identifizieren, die die Auszahlungsmuster aufweisen, die TRM Labs in dieser Untersuchung mitkartiert hat, sollten diese Muster gegen die SAR-Eskalationsschwellen Ihres Unternehmens überprüft werden. Unternehmen, die sowohl in den USA als auch im Vereinigten Königreich tätig sind, sollten bestätigen, dass ihre Eskalationsverfahren grenzüberschreitende Ströme explizit abdecken.

Was Digital-Asset-Buchhaltungssoftware kennzeichnen sollte

Gute Digital-Asset-Buchhaltungssoftware tut mehr als On-Chain-Transaktionen aufzuzeichnen. Im Kontext eines Falls wie EvilTokens sind die nützlichen Funktionen diejenigen, die Wallet-Aktivität mit bekannten Risikoindikatoren korrelieren, Überweisungen an Adressen mit hohem Risiko oder Hochrisiko-Jurisdiktionen kennzeichnen und Aktivitätscluster aufdecken können, die von den etablierten Transaktionsmustern eines Unternehmens abweichen. Wenn Ihre aktuelle Krypto-Buchhaltungssoftware keine Blockchain-Risikobewertung auf Wallet- oder Transaktionsebene integriert, ist dieser Fall ein praktisches Argument für die Aufrüstung dieser Fähigkeit. Die Lücke zwischen einem kompromittierten Postfach und einer abgewickelten Krypto-Überweisung kann jetzt in Stunden gemessen werden.

Unternehmen, die ihre Überwachung an aktuellen Durchsetzungsprioritäten ausrichten möchten, sollten auch prüfen, wie Blockchain-Verhaltenserkennung auf andere Betrugstypologien angewendet wird, einschließlich Pig-Butchering-Betrug, bei dem ähnliche Muster der Mittelbewegung und Verschleierung auftreten. Die zugrunde liegende Erkennungslogik überschneidet sich erheblich mit dem, was TRM Labs in der EvilTokens-Untersuchung angewendet hat. Für einen breiteren Blick darauf, wie KI und die Aufsicht über digitale Assets auf regulatorischer Ebene zusammenlaufen, ist die Position der ESMA aufschlussreich: Die Behörde hat KI und Tokenisierung zu einer aufsichtsrechtlichen Priorität ab 2027 erklärt, was signalisiert, dass die Regulierungsbehörden sich darauf zubewegen, von regulierten Unternehmen ein nachweisbares KI-Risikomanagement zu verlangen.

Was als Nächstes kommt

Die Infrastruktur hinter EvilTokens wurde abgeschaltet, aber das Playbook, das es demonstrierte, wird bestehen bleiben. Der Dienst zeigte, dass KI nun die gesamte Betrugskette vom initialen Zugang über die Zielauswahl bis zur finanziellen Extraktion in ein kommerziell verfügbares Produkt verpacken kann. Diese Fähigkeit verschwindet nicht, wenn eine Plattform zerschlagen wird. Nachfolgedienste werden entstehen, und sie werden wahrscheinlich dasselbe Modell auf andere Einstiegspunkte oder Finanzwege anwenden.

Das Reaktionsrahmenwerk für Buchhaltungs- und Compliance-Teams

Drei kurzfristige Schritte sind es wert, priorisiert zu werden. Erstens: Überprüfen Sie Ihre E-Mail-basierten Zahlungsgenehmigungsworkflows und stellen Sie sicher, dass kein einzelner E-Mail-Thread ausreicht, um eine Krypto-Überweisung über einem definierten Schwellenwert auszulösen oder zu genehmigen. Zweitens: Bewerten Sie, ob Ihre Krypto-Buchhaltungssoftware eine Risikobewertung auf Wallet-Ebene bietet und ob diese Bewertung in Ihre AML-Überwachung einfließt, anstatt in einem separaten System zu verbleiben. Drittens: Prüfen Sie, ob Ihr Incident-Response-Plan explizit das Szenario abdeckt, in dem ein kompromittiertes E-Mail-Konto verwendet wird, um eine betrügerische Kryptowährungszahlung auszulösen, einschließlich der Frage, wer für die Einreichung eines SAR verantwortlich ist und innerhalb welcher Frist.

Der Fall EvilTokens unterstreicht auch einen strukturellen Punkt für Compliance-Teams: Ökosystemübergreifende Zusammenarbeit ist für diese Kategorie von Bedrohungen nicht optional. Die Zerschlagung war nur möglich, weil Cyber-Intelligence, Identitätsdaten und Blockchain-Finanzintelligenz als ein einziges Bild behandelt wurden. Interne Silos zwischen Ihren IT-Sicherheits-, Finanz- und Compliance-Funktionen bergen auf Unternehmensebene dasselbe Risiko, das organisatorische Silos für die Ermittler darstellten.

EvilTokens zerschlagen: KI-Betrug und Krypto-AML

Häufig gestellte Fragen

Was war EvilTokens und wie funktionierte es?

EvilTokens war ein Abonnement-Cyberkriminalitätsdienst, der ab Februar 2026 über Telegram verkauft wurde. Er kombinierte Account-Übernahme mit einem KI-Chatbot, der kompromittierte Postfächer lesen, Finanzgespräche aufdecken, organisatorische Rollen kartieren, Zahlungsfreigabeberechtigte identifizieren und Identitätsnachahmungsziele empfehlen konnte. Er wurde für eine Einrichtungsgebühr von 1.500 USD und ein monatliches Abonnement von 500 USD verkauft, inklusive Kundensupport und Management-Dashboards.

Welche Rolle spielte Kryptowährung im EvilTokens-Betrieb?

Kryptowährung wurde als Teil der finanziellen Infrastruktur genutzt, über die EvilTokens-Betreiber Erlöse verschoben und verschleierten. TRM Labs kartierte mithilfe von Blockchain-Intelligence und KI-Ermittlungswerkzeugen die mit dem EvilTokens-Ökosystem verbundene Kryptowährungsaktivität, verfolgte Gelder zu Auszahlungspunkten und identifizierte die finanzielle Infrastruktur, die zur Geldwäsche von Erlösen genutzt wurde.

Welche AML-Pflichten hat ein Unternehmen, das eine Zahlung im Zusammenhang mit BEC-Betrug erhält oder sendet?

In den USA sind Unternehmen, die Finanzinstitute oder Geldtransferdienste mit Krypto-Exposure sind, im Allgemeinen verpflichtet, einen Suspicious Activity Report einzureichen, wenn sie Grund zu der Annahme haben, dass eine Transaktion Erlöse aus Straftaten betrifft. Im Vereinigten Königreich verlangt der Proceeds of Crime Act 2002 unter ähnlichen Umständen eine Meldung an die National Crime Agency. Die genauen Pflichten hängen vom regulatorischen Status Ihres Unternehmens ab, aber die Existenz einer dokumentierten Betrugstypologie wie EvilTokens stärkt die Argumentation, ungewöhnliche ausgehende Krypto-Transfers als Auslöser für eine interne Überprüfung zu behandeln.

Wie sollte Krypto-Buchhaltungssoftware konfiguriert werden, um Betrug dieser Art zu erkennen?

Effektive Krypto-Buchhaltungssoftware sollte eine Risikobewertung auf Wallet-Ebene integrieren, Überweisungen an Gegenparteien oder Jurisdiktionen mit erhöhtem Risiko kennzeichnen und Transaktionsmuster aufdecken, die wesentlich von der etablierten Baseline eines Unternehmens abweichen. Wo möglich, sollten diese Risikodaten direkt in Ihren AML-Überwachungsworkflow einfließen, anstatt manuelle Abstimmung zu erfordern. Der Fall EvilTokens zeigt, dass die Lücke zwischen Kontokompromittierung und abgewickelter Krypto-Zahlung jetzt sehr kurz sein kann, weshalb Echtzeit-Warnungen wertvoller sind als Batch-Reporting.

Bedeutet die Zerschlagung von EvilTokens, dass die Bedrohung behoben ist?

Nein. Die Infrastruktur wurde abgeschaltet und zwei Personen im Vereinigten Königreich verhaftet, aber das operative Modell, das EvilTokens demonstrierte, ist replizierbar. Die Kombination aus KI-gestützter Postfachanalyse, Zielauswahl und kryptowährungsbasierter Auszahlung ist jetzt dokumentiert und zugänglich. Nachfolgedienste sind wahrscheinlich, und Compliance- und Buchhaltungsteams sollten den Fall EvilTokens als Präzedenzfall behandeln, der ihre Überwachungs- und Incident-Response-Haltung künftig prägt, nicht als abgeschlossenen Vorfall.

Source: TRM Labs

USUKGLOBALAllgemeinDurchsetzungAML/KYC & Lizenzierung

Verwandte Artikel

AML/KYC & Lizenzierung
OFAC sanktioniert Xinbi Guarantee: Was der illegale Marktplatz mit 8,4 Mrd. USD für die Krypto-Buchhaltung bedeutet
AML/KYC & Lizenzierung
OFAC sanktioniert Xinbi: Betrugsmarktplatz mit 36 Mrd. USD blockiert
AML/KYC & Lizenzierung
Krypto, Sanktionen und Krieg: Wie russische Akteure digitale Vermögenswerte kanalisieren
AML/KYC & Lizenzierung
BDO Worldwatch 2026: Trends bei Wirtschaftskriminalität, auf die Buchhaltungsfirmen und CFOs reagieren müssen