Criminelen gebruiken nu een AI-chatbot om jouw mailbox leeg te trekken
📊 Kerncijfers
🔗 Geannoteerde bronnen
primair Microsoft — Disrupting EvilTokens
blogs.microsoft.com/on-the-issues/2026/09/22/disrupting-eviltokens...🗓️ 22 sept 2026 · Steven Masada (Microsoft DCU) · De primaire aankondiging: 12.000+ mailboxen, 10.000+ organisaties, prijsmodel ($1.500 + $500/maand via Telegram), device-code aanval, en de waarschuwing "begrijp dat een mailbox binnen minuten, niet dagen, wordt begrepen".
secundair Ars Technica — Microsoft disrupts EvilTokens
arstechnica.com/security/2026/09/microsoft-disrupts-ai-assisted-platform...🗓️ 22 sept 2026 · Dan Goodin · Bevestigt de cijfers en details: 5.000 e-mails tegelijk geanalyseerd, getroffen sectoren (groothandel, bouw, financiën, vastgoed, hoger onderwijs, zorg), en de arrestatie van twee mannen door de Britse politie.
📋 Claims & verificatie
| Claim in blogpost | Bron | Status |
|---|---|---|
| Een crimineel platform gebruikte een AI-chatbot om twaalfduizend zakelijke mailboxen te plunderen | Microsoft | ✅ Geverifieerd |
| Het platform heet EvilTokens | Microsoft | ✅ Geverifieerd |
| Microsoft ontmantelde het samen met beveiligers en de Britse politie | Ars Technica | ✅ Geverifieerd |
| Startbedrag $1.500 en $500 per maand | Microsoft | ✅ Geverifieerd |
| Vijftig websites en ruim honderdvijftig domeinen in beslag genomen | Ars Technica | ✅ Geverifieerd |
| Twee mannen zijn opgepakt | Ars Technica | ✅ Geverifieerd |
| De bot las tot wel vijfduizend e-mails tegelijk | Ars Technica | ✅ Geverifieerd |
| De bot herkende wie gemachtigd was om grote bedragen over te maken | Microsoft | ✅ Geverifieerd |
| De aanval maakte misbruik van device code authentication | Microsoft | ✅ Geverifieerd |
| Slachtoffers vulden een inlogcode in op de echte Microsoft-inlogpagina | Microsoft | ✅ Geverifieerd |
| Microsoft: "ga ervan uit dat een crimineel je mailbox binnen minuten begrijpt, niet dagen" | Microsoft | ✅ Geverifieerd |
| Getroffen sectoren: groothandel, bouw, financiële dienstverlening, vastgoed, onderwijs en zorg | Ars Technica | ✅ Geverifieerd |
| CEO-fraude kost een mkb-bedrijf "gemiddeld tienduizenden euro's" en NL-mkb is een geliefd doelwit | Eigen analyse auteur | ℹ️ Opinie/analyse |
📐 Methodologie-noot
Alle feitelijke claims over de aanval (aantallen, prijsmodel, methode, sectoren) zijn letterlijk terug te vinden in de primaire bron (Microsoft) en bevestigd door Ars Technica. De blogpost verwijst correct naar "device code authentication" en de Microsoft-quote over "minuten, niet dagen". De Nederlandse vertaalslag (CEO-fraude kost "tienduizenden euro's", NL-mkb als geliefd doelwit, het fictieve installatiebedrijf met een factuur van €50.000) is eigen analyse van de auteur en niet in de bronnen terug te vinden — gemarkeerd als ℹ️. Beide bronnen dekken het onderwerp; geen irrelevante bronnen.
🧩 Gerelateerde faalpatronen
AI Security Paradox — het schoolvoorbeeld: AI versterkt aanvallers (EvilTokens) én verdedigers (Microsoft's DCU) tegelijk, en het MKB zonder securityteam is het slagveld.
AI Professionele Impersonatie — de AI-bot imiteert leveranciers en managers om betalingen te ontfutselen: AI-gedreven identiteitsfraude op organisatieniveau.
Blind vertrouwen op AI — het spiegelbeeld: slachtoffers vertrouwen een geloofwaardige (AI-gegenereerde) e-mail zonder verificatie via een tweede kanaal.
AI-accountabiliteitsdiffusie — de aanval verschuift de schuld naar het slachtoffer ("u heeft zelf op Confirm geklikt"), terwijl de werkelijke verantwoordelijkheid verspreid is over platform, aanvallers en AI.