Microsoft-365-Angriff kompromittiert 12.000 Postfächer in 10.000 Organisationen

Verfasst von
Liz Ticong
Liz Ticong
Sep 25, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Mehr als 12.000 E-Mail-Postfächer in über 10.000 Organisationen wurden durch einen groß angelegten Microsoft-365-Angriff kompromittiert, der mit dem Cybercrime-Dienst EvilTokens in Verbindung steht.

Microsoft-Forschende führten die Kampagne auf eine Phishing-as-a-Service-Plattform zurück, die eine legitime Gerätecode-Authentifizierung missbrauchte, um Zugriff auf Geschäftskonten zu erlangen. Zu den Opfern gehörten weltweit Finanzdienstleister und Gesundheitsorganisationen ebenso wie Hochschulen und Unternehmen aus anderen Branchen.

Ein kompromittiertes Konto konnte Angreifern außerdem einen vertrauenswürdigen Ausgangspunkt für Angriffe auf weitere Personen innerhalb und außerhalb der Organisation verschaffen.

Legitime Microsoft-Anmeldungen verschafften Angreifern Zugriff auf Konten

EvilTokens nutzte einen Gerätecode-Authentifizierungsablauf, der ursprünglich für Geräte wie Smart-TVs und Konferenzsysteme entwickelt wurde. Die Angreifer schalteten sich in diesen Prozess ein und stellten den Opfern einen Code bereit, der an eine von den Angreifern kontrollierte Sitzung gebunden war.

Opfer, die der Lockung folgten, wurden schließlich auf Microsofts echte Seite für die Geräteanmeldung weitergeleitet. Die Eingabe des bereitgestellten Codes und der Abschluss der normalen Authentifizierung konnten die Sitzung des Angreifers autorisieren, ohne dass dieser das Passwort des Opfers erfuhr. MFA konnte während des Vorgangs dennoch angezeigt werden, was den Opfern einen weiteren Grund gab, die Anmeldung für legitim zu halten.

Microsoft stellte fest dass Angreifer innerhalb von etwa 10 Minuten nach einer Kompromittierung manchmal neue Geräte registrierten. Andere Betreiber warteten, bevor sie bösartige Postfachregeln erstellten oder E-Mail-Daten abgriffen, wodurch sich möglicherweise die Wahrscheinlichkeit einer sofortigen Entdeckung verringerte.

Der Missbrauch von Gerätecodes ist kein auf EvilTokens beschränktes Phänomen. Forschende haben weitere Angriffe dokumentiert, bei denen legitime Microsoft-Authentifizierungsabläufe genutzt wurden, um über eine vertrauenswürdige Anmeldeinfrastruktur Zugriff auf Geschäftskonten zu erlangen.

Advertisement

Gestohlene Postfächer wurden zum Einfallstor für Finanzbetrug

In EvilTokens integrierte KI-Tools konnten kompromittierte Postfächer nach Personen und Gesprächen mit finanzieller Relevanz durchsuchen. Der Dienst konnte Führungskräfte, Finanzmitarbeiter, Administratoren, ausstehende Rechnungen, Diskussionen über Überweisungen und vertrauenswürdige Geschäftskontakte identifizieren.

Der Zugriff auf Microsoft Graph konnte den Betreibern außerdem helfen, Organisationsrollen und Berechtigungen zu erfassen.

Postfachinhalte konnten dann zusammengefasst und zur Unterstützung der Identitätsvortäuschung oder derKompromittierung geschäftlicher E-Mail-Konten. Der Zugriff auf echte Konten lieferte den Betreibern Material für Nachrichten, die sich auf tatsächliche Zahlungen, Projekte oder Geschäftsbeziehungen bezogen.

Microsoft und seine Partner haben den Betrieb inzwischen gestört, 50 Websites beschlagnahmt und mehr als 150 zugehörige Domains deaktiviert. Die britische Polizei nahm außerdem zwei Männer im Zusammenhang mit dem mutmaßlichen Betrieb fest. 

Ein kompromittiertes Postfach kann Personen gefährden, die nie Opfer eines Phishings waren

Wenn Ihre Organisation ein kompromittiertes Konto untersucht, sollten Sie das ursprüngliche Postfach nicht als einzigen Ort der Gefährdung betrachten. Jeder, der mit diesem Mitarbeiter sensible Finanz- oder Geschäftsinformationen ausgetauscht hat, kann ebenfalls für den Angreifer interessant werden.

Teams und Mitarbeiter, die regelmäßig mit externen Anbietern arbeiten, können zu weiteren Zielen werden, sobald Angreifer Zugriff auf echte Geschäftsgespräche erhalten. Eine von einem echten Konto gesendete Nachricht kann sich auf eine tatsächliche Rechnung, ein laufendes Projekt oder einen bekannten Kontakt beziehen, sodass sich bösartige Aktivitäten in die normale Kontonutzung einfügen.

Sicherheitsteams und betroffene Mitarbeiter sollten sich nach einem vermuteten Angriff auf die folgenden Prüfungen konzentrieren.

  • Gerätecode-Authentifizierung einschränken, wo sie nicht benötigt wird. Microsoft empfiehlt, den Ablauf nach Möglichkeit überall zu blockieren und Ausnahmen strikt auf Konten und Geräte zu beschränken, die darauf angewiesen sind.
  • Nach einer Kompromittierung zurückgebliebene Zugänge untersuchen und entfernen. Neu registrierte Geräte, verdächtige Postfachregeln, aktive Sitzungen, Aktualisierungstoken, ungewöhnliche Microsoft-Graph-Aktivitäten und unerwartete ausgehende Nachrichten überprüfen. Das Zurücksetzen eines Passworts beendet möglicherweise nicht jede Sitzung.
  • Ungewöhnliche Finanzanfragen über einen anderen Kanal verifizieren. Änderungen von Zahlungsdaten, Überweisungen, Aktualisierungen von Rechnungen und Anfragen, die sensible Informationen betreffen, sollten über eine bekannte Telefonnummer oder eine andere vertrauenswürdige Methode bestätigt werden.
Advertisement

Wer mit einem kompromittierten Microsoft-365-Konto zu tun hat, sollte davon ausgehen, dass Angreifer möglicherweise bereits genug über die Organisation erfahren haben, um sich überzeugend an eine andere Person zu wenden. Die Eindämmung muss sowohl das kompromittierte Konto als auch die darüber offengelegten Personen oder Geschäftsbeziehungen umfassen.

Weitere Nachrichten zur Cybersicherheit: CVE-2026-93616 ermöglichte es nicht authentifizierten Angreifern, Check Point Security Management-Server anzugreifen – ohne erforderliche Benutzerinteraktion.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.