← terug naar dossiers
📁 Dossier

Criminelen gebruiken nu een AI-chatbot om jouw mailbox leeg te trekken

📅 2026-09-23 ✅ Geverifieerd — 12 van 13 claims ✅; 1 ℹ️ Opinie/analyse

📊 Kerncijfers

12.000
Gecompromitteerde mailboxen
$1.500
Startbedrag + $500/maand abonnement
5.000
E-mails die de bot tegelijk las
50
In beslag genomen websites (+150 domeinen)

🔗 Geannoteerde bronnen

primair Microsoft — Disrupting EvilTokens

blogs.microsoft.com/on-the-issues/2026/09/22/disrupting-eviltokens...

🗓️ 22 sept 2026 · Steven Masada (Microsoft DCU) · De primaire aankondiging: 12.000+ mailboxen, 10.000+ organisaties, prijsmodel ($1.500 + $500/maand via Telegram), device-code aanval, en de waarschuwing "begrijp dat een mailbox binnen minuten, niet dagen, wordt begrepen".

secundair Ars Technica — Microsoft disrupts EvilTokens

arstechnica.com/security/2026/09/microsoft-disrupts-ai-assisted-platform...

🗓️ 22 sept 2026 · Dan Goodin · Bevestigt de cijfers en details: 5.000 e-mails tegelijk geanalyseerd, getroffen sectoren (groothandel, bouw, financiën, vastgoed, hoger onderwijs, zorg), en de arrestatie van twee mannen door de Britse politie.

📋 Claims & verificatie

Claim in blogpostBronStatus
Een crimineel platform gebruikte een AI-chatbot om twaalfduizend zakelijke mailboxen te plunderenMicrosoft✅ Geverifieerd
Het platform heet EvilTokensMicrosoft✅ Geverifieerd
Microsoft ontmantelde het samen met beveiligers en de Britse politieArs Technica✅ Geverifieerd
Startbedrag $1.500 en $500 per maandMicrosoft✅ Geverifieerd
Vijftig websites en ruim honderdvijftig domeinen in beslag genomenArs Technica✅ Geverifieerd
Twee mannen zijn opgepaktArs Technica✅ Geverifieerd
De bot las tot wel vijfduizend e-mails tegelijkArs Technica✅ Geverifieerd
De bot herkende wie gemachtigd was om grote bedragen over te makenMicrosoft✅ Geverifieerd
De aanval maakte misbruik van device code authenticationMicrosoft✅ Geverifieerd
Slachtoffers vulden een inlogcode in op de echte Microsoft-inlogpaginaMicrosoft✅ Geverifieerd
Microsoft: "ga ervan uit dat een crimineel je mailbox binnen minuten begrijpt, niet dagen"Microsoft✅ Geverifieerd
Getroffen sectoren: groothandel, bouw, financiële dienstverlening, vastgoed, onderwijs en zorgArs Technica✅ Geverifieerd
CEO-fraude kost een mkb-bedrijf "gemiddeld tienduizenden euro's" en NL-mkb is een geliefd doelwitEigen analyse auteurℹ️ Opinie/analyse

📐 Methodologie-noot

Alle feitelijke claims over de aanval (aantallen, prijsmodel, methode, sectoren) zijn letterlijk terug te vinden in de primaire bron (Microsoft) en bevestigd door Ars Technica. De blogpost verwijst correct naar "device code authentication" en de Microsoft-quote over "minuten, niet dagen". De Nederlandse vertaalslag (CEO-fraude kost "tienduizenden euro's", NL-mkb als geliefd doelwit, het fictieve installatiebedrijf met een factuur van €50.000) is eigen analyse van de auteur en niet in de bronnen terug te vinden — gemarkeerd als ℹ️. Beide bronnen dekken het onderwerp; geen irrelevante bronnen.

🧩 Gerelateerde faalpatronen

AI Security Paradox — het schoolvoorbeeld: AI versterkt aanvallers (EvilTokens) én verdedigers (Microsoft's DCU) tegelijk, en het MKB zonder securityteam is het slagveld.

AI Professionele Impersonatie — de AI-bot imiteert leveranciers en managers om betalingen te ontfutselen: AI-gedreven identiteitsfraude op organisatieniveau.

Blind vertrouwen op AI — het spiegelbeeld: slachtoffers vertrouwen een geloofwaardige (AI-gegenereerde) e-mail zonder verificatie via een tweede kanaal.

AI-accountabiliteitsdiffusie — de aanval verschuift de schuld naar het slachtoffer ("u heeft zelf op Confirm geklikt"), terwijl de werkelijke verantwoordelijkheid verspreid is over platform, aanvallers en AI.