Kurzfassung

Im Zeitraum von Ende Juni bis Anfang Juli 2026 wurde eine Phishing-Kampagne beobachtet, die auf Microsoft-365-Konten abzielte und dabei den Microsoft Device-Code-Login missbrauchte. Auffällig ist, dass die Angreifer keine gefälschte Passwortseite einsetzten, sondern Nutzer über einen kollaborationsbezogenen Köder in einen legitimen Anmeldeprozess lenkten. Dadurch steigt das Risiko, dass Opfer die Anmeldung als harmlos wahrnehmen und den Zugriff auf ihr Konto unbewusst freigeben.

Für Unternehmen im DACH-Raum ist das besonders relevant, weil Microsoft 365 in vielen Organisationen tief in E-Mail-, Datei- und Kollaborationsprozesse eingebunden ist. Eine kompromittierte Identität kann daher schnell zu Datenabfluss, interner Ausbreitung und Folgeangriffen führen.

Für Privatpersonen ist das Risiko vor allem dann hoch, wenn Microsoft-Dienste privat und beruflich vermischt genutzt werden oder wenn über das Konto weitere Online-Dienste abgesichert sind.

Was ist passiert?

Nach den vorliegenden Informationen beobachtete ZeroBEC eine Phishing-Kampagne, die Microsoft-365-Nutzer mit einem Thema aus dem Umfeld Zusammenarbeit und Teamkommunikation ansprach. Ziel war es, Betroffene in den Device-Code-Authentifizierungsprozess zu bringen. Anders als bei klassischem Phishing mit gefälschter Login-Seite fand die Interaktion also über einen echten Microsoft-Anmeldepfad statt.

Das macht den Angriff aus Sicht der Verteidigung anspruchsvoll: Sicherheitsmechanismen, die primär auf gefälschte Webseiten oder offensichtliche Domain-Missbrauchsmuster ausgelegt sind, greifen hier unter Umständen zu spät oder gar nicht. Der Angriff zielt nicht auf das Erraten eines Passworts, sondern auf die Ausnutzung des Nutzerverhaltens im Rahmen einer legitimen Anmeldung.

Technische Details

Der Device-Code-Flow ist ein legitimes Authentifizierungsverfahren, das häufig bei Geräten oder Anwendungen eingesetzt wird, auf denen die Eingabe eines Passworts unpraktisch ist. Nutzer erhalten dabei einen Code und werden dazu gebracht, diesen in einem offiziellen Login-Kontext einzugeben oder die Anmeldung zu bestätigen. Genau diese Eigenschaft kann von Angreifern missbraucht werden, wenn sie Opfer dazu bewegen, einen von ihnen initiierten Anmeldevorgang freizugeben.

Im vorliegenden Fall nutzten die Angreifer laut Quelle einen kollaborationsbezogenen Köder, um Vertrauen zu erzeugen. Das ist aus technischer und psychologischer Sicht wirksam, weil Mitarbeitende Benachrichtigungen zu geteilten Dokumenten, Team-Einladungen oder Kommunikationsanfragen oft als alltäglichen Geschäftsvorgang interpretieren. Der eigentliche Missbrauch entsteht dann nicht auf einer manipulierten Passwortseite, sondern im Moment der Freigabe des Anmeldeprozesses.

Für die Sicherheitspraxis bedeutet das: Identitätsangriffe dieser Art umgehen klassische Phishing-Indikatoren und verschieben den Fokus auf Session-, Token- und Kontoschutz. Sobald ein Konto übernommen ist, können Angreifer auf Postfächer, Cloud-Dateien, interne Chats und weitere verbundene Dienste zugreifen, sofern keine zusätzlichen Härtungsmaßnahmen greifen.

Wer ist betroffen?

Direkt betroffen sind Microsoft-365-Nutzer, die auf device-code-basierte Anmeldungen reagieren und dabei nicht ausreichend sensibilisiert sind. Besonders gefährdet sind Organisationen, in denen Mitarbeitende regelmäßig mit externen Freigaben, Team-Einladungen oder Dokumentenlinks arbeiten und deshalb Anfragen zur Zusammenarbeit als normal einstufen.

Für Unternehmen in Deutschland, Österreich und der Schweiz ist das Risiko hoch, weil Microsoft 365 in vielen Branchen geschäftskritisch ist. Ein kompromittiertes Konto kann zu E-Mail-Manipulation, Datenexfiltration, internen Weiterleitungsangriffen und dem Missbrauch von Vertrauensbeziehungen führen. Auch nachgelagerte Angriffe wie Business Email Compromise oder der Zugriff auf sensible Vertrags- und Kundendaten sind realistische Folgen.

Privatpersonen sind seltener direkt im Fokus, können aber betroffen sein, wenn sie Microsoft-Konten für private Kommunikation, Cloud-Speicher oder die Synchronisation mit beruflichen Geräten nutzen. Besonders problematisch wird es, wenn dasselbe Konto für mehrere Dienste als Identitätsanker dient.

Empfohlene Maßnahmen

Unternehmen sollten device-code-basierte Anmeldungen organisatorisch und technisch absichern. Dazu gehört zunächst, Mitarbeitende gezielt auf die Besonderheiten dieses Angriffsvektors hinzuweisen. Schulungen sollten nicht nur klassische Phishing-Merkmale behandeln, sondern auch erklären, dass legitime Login-Seiten missbraucht werden können.

Auf technischer Ebene sind strenge Identitätskontrollen wichtig. Wo möglich, sollten risikobasierte Zugriffsrichtlinien, starke Multi-Faktor-Authentifizierung und die Einschränkung verdächtiger Anmeldepfade eingesetzt werden. Zusätzlich sollten Administratoren Anmeldeereignisse, ungewöhnliche Gerätecodes, atypische Geo- oder Zeitmuster sowie plötzliche Änderungen im Mail- oder Weiterleitungsverhalten überwachen.

Für den Ernstfall empfiehlt sich ein klarer Incident-Response-Ablauf: betroffene Konten sofort sperren, aktive Sitzungen beenden, Token widerrufen, Weiterleitungsregeln prüfen und alle mit dem Konto verknüpften Aktivitäten analysieren. Bei Verdacht auf erfolgreiche Kompromittierung sollten auch Kontakte und interne Empfänger informiert werden, um Folgeangriffe zu verhindern.

Privatpersonen sollten bei unerwarteten Login-Aufforderungen grundsätzlich misstrauisch sein und jede Authentifizierungsanfrage nur dann bestätigen, wenn sie selbst eine Anmeldung ausgelöst haben. Wer ein Microsoft-Konto privat nutzt, sollte zudem MFA aktivieren und verbundene Geräte regelmäßig prüfen.

Einschätzung von CyberSecurity-News.de

Die Relevanz dieser Kampagne ist hoch, obwohl sie technisch keinen neuartigen Exploit im klassischen Sinn darstellt. Der Angriff zeigt exemplarisch, wie effektiv Identitätsmissbrauch geworden ist, wenn Angreifer legitime Prozesse statt offensichtlicher Fälschungen einsetzen. Für Sicherheitsverantwortliche ist das ein wichtiger Hinweis darauf, dass E-Mail-Gateways und URL-Filter allein nicht ausreichen.

Aus Sicht von CyberSecurity-News.de ist der Vorfall vor allem für Unternehmen im DACH-Raum praxisrelevant, weil er eine realistische Schwachstelle im Arbeitsalltag adressiert: Vertrauen in bekannte Kollaborationsabläufe. Genau dort entstehen häufig die größten Sicherheitslücken, weil Nutzer auf Routine statt auf Prüfung setzen. Die Kampagne unterstreicht daher die Bedeutung von Identitätsschutz, Awareness und Monitoring auf Kontoebene.

Fazit

Die beobachtete Microsoft-365-Phishing-Kampagne verdeutlicht, dass moderne Angriffe immer häufiger legitime Anmeldeprozesse als Einfallstor nutzen. Der Missbrauch des Device-Code-Flows ist besonders tückisch, weil er nicht auf einer offensichtlichen Fake-Seite basiert und dadurch die Aufmerksamkeit der Opfer senken kann.

Für Unternehmen ist das Risiko erheblich, da eine kompromittierte Identität in Microsoft 365 schnell zu Datenverlust, interner Ausbreitung und weiteren Betrugsversuchen führen kann. Wer Microsoft-365-Dienste produktiv einsetzt, sollte deshalb technische Kontrollen, Sensibilisierung und Incident-Response-Prozesse gezielt auf diese Angriffsmethode ausrichten.

Quellenangabe

Weiterführende Quelle: The Hacker News – DEBULL Tooling Abuses Microsoft Device-Code Flow to Target M365 Accounts

Zusätzliche Einordnung: Die Informationen wurden auf Basis der genannten Quelle zusammengefasst und fachlich eingeordnet. Wo Details nicht eindeutig belegt waren, wurde vorsichtig formuliert.