Forscher von Check Point entdeckten, dass Microsoft Teams vier kritische Schwachstellen enthielt, die es Angreifern potenziell ermöglichten, Führungskräfte zu imitieren, Benachrichtigungen zu fälschen und Nachrichten zu manipulieren.
Die Ergebnisse zeigten, wie sowohl externe Gastnutzer als auch böswillige Insider diese Fehler ausnutzen konnten, um das Vertrauen zu untergraben.
Forscher gaben an , dass die Schwachstellen „… Angreifern ermöglichen, Führungskräfte zu imitieren, Nachrichten zu manipulieren, Benachrichtigungen zu verändern und Identitäten in Video- und Audioanrufen zu fälschen.“
Die Kosten der Allgegenwärtigkeit
Microsoft Teams ist für Unternehmen – von Start-ups bis hin zu globalen Konzernen – zu einem Rückgrat der Kommunikation geworden.
Die Einbindung in das Microsoft-Ökosystem macht Teams für viele Organisationen unverzichtbar, doch genau diese Allgegenwärtigkeit macht die Plattform zu einem attraktiven Ziel.
Die Schwachstellen, die eine Imitation oder Täuschung ermöglichen, öffnen die Tür für Social Engineering, Finanzbetrug und sogar Cyber-Spionage.
Die Schwachstellen im Detail
Die Forscher identifizierten vier Schwachstellen in Microsoft Teams, die ausgenutzt werden könnten, um die Verarbeitung von Kommunikation und die Darstellung von Benutzerinformationen durch die Plattform zu manipulieren.
Wenn Angreifer diese Fehler ausnutzen, könnten sie das Vertrauen zwischen Benutzern verzerren und es böswilligen Akteuren ermöglichen, vertrauenswürdige Kollegen oder Führungskräfte zu imitieren.
Manipulation von Nachrichten
Ein kritisches Problem betraf die Manipulation von Nachrichten: Angreifer konnten gesendete Nachrichten bearbeiten, ohne die vertraute Bearbeitet-Kennzeichnung auszulösen, die normalerweise auf eine Änderung hinweist.
Diese Lücke machte es möglich, den Inhalt von Nachrichten nach ihrer Zustellung unauffällig zu verändern, sodass Betrugsversuche oder Falschinformationen legitim und unverändert erscheinen konnten.
In der Praxis konnte eine solche Manipulation Mitarbeiter dazu verleiten, Anweisungen zu befolgen oder auf Links zu klicken, die scheinbar aus zuverlässigen internen Quellen stammten.
Fälschung von Benachrichtigungen
Eine weitere Schwachstelle ermöglichte die Fälschung von Benachrichtigungen, sodass böswillige Benutzer den imdisplayname-Parameter in den Nachrichten-Payloads von Teams verändern konnten.
Dadurch konnten Angreifer Benachrichtigungen versenden, die scheinbar von ranghohen Führungskräften wie einem CEO oder Finanzdirektor stammten.
Da Benutzer Nachrichten von Autoritätspersonen meist priorisieren und ihnen vertrauen, konnte diese Manipulation genutzt werden, um dringende betrügerische Aktionen oder den Diebstahl von Zugangsdaten zu veranlassen.
Änderung des Anzeigenamens
Das Team entdeckte außerdem einen Fehler im topic-API-Endpunkt von Teams, der die Änderung von Anzeigenamen in privaten Chatverläufen ermöglichte.
Diese Schwachstelle ermöglicht es Angreifern, Einzelgespräche umzubenennen und dadurch den Eindruck zu erwecken, sie fänden mit einer anderen Person statt.
So könnte ein böswilliger Gastbenutzer einen Chat so umbenennen, dass er wie ein Gespräch mit einer Führungskraft des Unternehmens oder einem HR-Vertreter erscheint – und dadurch Möglichkeiten für Social Engineering oder Informationsdiebstahl innerhalb einer vertrauenswürdigen Kommunikationsumgebung schaffen.
Gefälschte Anruferidentität
Die Forscher identifizierten außerdem eine Schwachstelle zur Fälschung der Anruferidentität in der Sprach- und Videoanruffunktion von Teams.
Durch das Senden einer manipulierten JSON-Payload während der Einleitung des Anrufs konnte ein Angreifer den Anzeigenamen des Anrufers fälschen und so den Eindruck erwecken, der Anruf komme von einer anderen Person.
Dieser Exploit konnte bei wichtigen oder zeitkritischen Besprechungen gezielt eingesetzt werden, um Empfänger dazu zu bringen, mit einem betrügerischen Teilnehmer zu interagieren oder vertrauliche Informationen preiszugeben.
Die realen Risiken hinter den Schwachstellen
Zusammengenommen zeigen diese Fehler, wie Angreifer vertrauensbasierte Funktionen in Kollaborationsplattformen ausnutzen können. Indem sie vertraute Benutzeroberflächen unterlaufen, können sie glaubhaft vertrauenswürdige Personen imitieren, die Kommunikation manipulieren und potenziell sensible Geschäftsabläufe kompromittieren.
Die potenziellen Auswirkungen dieser Schwachstellen gehen weit über die Theorie hinaus. Angreifer könnten sich als CEO ausgeben, um dringende Überweisungen anzufordern, oder mit Schadsoftware versehene Dateien über scheinbar vertrauenswürdige Nachrichten verbreiten.
Social-Engineering-Angriffe könnten durch Benachrichtigungen verstärkt werden, die scheinbar von legitimen ranghohen Mitarbeitern stammen.
So könnte ein als Finanzdirektor auftretender Angreifer eine Teams-Nachricht senden, in der ein Mitarbeiter angewiesen wird, „eine dringende Zahlung zu genehmigen“, und dabei das Vertrauen sowie die Unmittelbarkeit ausnutzen, die interne Kommunikationstools naturgemäß schaffen.
Neben Finanzbetrug könnten APT-Gruppen diese Schwachstellen zur Daten-Exfiltration, für Desinformationskampagnen oder zur Störung sensibler Kommunikation nutzen.
Über den Patch hinaus: Cyber-Resilienz aufbauen
Check Point berichtete, dass Microsoft bis Oktober 2025 alle Schwachstellen behoben hatte.
Die Sicherheit auf Plattformebene ist jedoch nur die erste Verteidigungslinie. Organisationen müssen davon ausgehen, dass selbst vertrauenswürdige Kommunikationskanäle unterlaufen werden können.
Um die allgemeine Cyber-Resilienz zu stärken, sollten Organisationen eine mehrschichtige Verteidigungsstrategie nutzen, die Folgendes umfasst:
- Zero-Trust-Zugriffskontrolle: Benutzeridentitäten und Gerätezustand kontinuierlich überprüfen – auch bei authentifizierten Sitzungen.
- Erweiterte Bedrohungsprävention: Links, Dateien und Payloads innerhalb von Kollaborations-Apps prüfen, um schädliche Inhalte in Echtzeit zu blockieren.
- Schutz vor Datenverlust (DLP): Granulare Kontrollen für die gemeinsame Datennutzung durchsetzen, um die unbefugte Offenlegung von Informationen zu verhindern.
- Schulungen zur Sensibilisierung der Benutzer: Mitarbeiter dazu anleiten, Anfragen – insbesondere solche mit finanziellen oder sensiblen Daten – über sekundäre Kanäle zu überprüfen.
- Erweiterte Protokollierung und Überwachung: Verhaltensanalysen und Anomalieerkennung einsetzen, um verdächtige Aktivitäten in Kollaborationstools zu erkennen.
- Segmentierung und geringstmögliche Berechtigungen: Gastzugriffe begrenzen und Administratorrechte einschränken, um den potenziellen Schaden durch kompromittierte Konten zu reduzieren.
Durch die Kombination dieser mehrschichtigen Schutzmaßnahmen können Organisationen das Risiko vertrauensbasierter Angriffe in Kollaborationsplattformen wie Microsoft Teams verringern.
Vertrauen ist die neue Angriffsfläche
Die Schwachstellen in Microsoft Teams verdeutlichen eine wachsende Realität in der Unternehmenssicherheit: Da Kollaborationstools für den täglichen Betrieb immer wichtiger werden, ist Vertrauen zu einem zentralen Ziel für Angreifer geworden.
Bedrohungsakteure nutzen zunehmend vertraute Benutzeroberflächen und menschliches Verhalten aus, anstatt sich ausschließlich auf technische Exploits zu verlassen.
Das unterstreicht den Bedarf an mehrschichtigen Schutzmaßnahmen, die Benutzer-Sensibilisierung, kontinuierliche Identitätsprüfung und automatisierte Bedrohungserkennung miteinander verbinden, um die Kommunikationsplattformen zu schützen, auf die Organisationen angewiesen sind.
für die Einführung eines Zero-Trust Sicherheitsmodells, bei dem jeder Benutzer, jedes Gerät und jede Interaktion vor der Zugriffsgewährung kontinuierlich überprüft wird.





