Organisationen, die sich bei der Erkennung von Kontoübernahmen stark auf fehlgeschlagene Anmeldeversuche verlassen, könnten eine wachsende Bedrohung übersehen.
Laut aktuellen Daten von Barracuda verwenden Angreifer zunehmend legitime Zugangsdaten und vertrauenswürdig wirkende Infrastrukturen, um erfolgreich auf Microsoft-365-Umgebungen zuzugreifen und dabei im normalen Nutzerverhalten unterzugehen.
„Angreifer wissen, dass viele Sicherheitsteams nach den offensichtlichen Anzeichen einer Kompromittierung suchen. Deshalb bemühen sie sich immer stärker darum, nicht aufzufallen“, sagte Merium Khalid, Director of Offensive Security bei Barracuda, in einer E-Mail an eSecurityPlanet.
Sie erklärte: „Eine Anmeldung von einem vertrauten Standort oder eine Aktivität, die mit einer vertrauenswürdigen Marke verbunden ist, kann dennoch riskant sein, wenn das anschließende Verhalten nicht zum Nutzer passt“
Merium ergänzte: „Verteidiger müssen die Zusammenhänge zwischen Identitäts-, Endpoint- und Netzwerkaktivitäten herstellen, weil die Warnsignale erst auftreten, nachdem der Zugriff erfolgt ist.“
Die wichtigsten Erkenntnisse
- Laut den Daten von Barracuda stieg die Zahl schädlicher Microsoft-365-Anmeldungen aus Ländern mit geringem Risiko im April 2026 um etwa 25 %.
- Angreifer verwenden VPNs, private Proxys und legitime Zugangsdaten, um im normalen Nutzerverhalten unterzugehen.
- Erfolgreiche Anmeldungen werden häufig weniger genau geprüft als fehlgeschlagene Authentifizierungsversuche, wodurch sich Möglichkeiten für eine Kompromittierung ergeben.
- Herkömmliche Indikatoren wie der geografische Standort und der Ruf einer IP-Adresse sind allein zunehmend weniger zuverlässig.
- Die Überwachung des Verhaltens nach der Anmeldung kann dabei helfen, kompromittierte Konten zu erkennen, die bei der Authentifizierung legitim wirken.
Schädliche Anmeldungen gehen im normalen Datenverkehr unter
Die Barracuda-Forscher beobachteten im April 2026 einen Anstieg schädlicher Microsoft-365-Anmeldungen aus Ländern mit geringem Risiko wie den Vereinigten Staaten und dem Vereinigten Königreich um etwa 25 %.
Dieser Trend zeigt, wie Bedrohungsakteure ihre Taktiken anpassen, um einer Erkennung zu entgehen, indem sie schädliche Aktivitäten wie legitimes Nutzerverhalten erscheinen lassen.
Statt auf Infrastrukturen zurückzugreifen, die üblicherweise mit Cyberkriminellen in Verbindung gebracht werden, verwenden Angreifer zunehmend VPN-Dienste, private Proxys und wechselnde IP-Adressen, um ihren tatsächlichen Standort zu verschleiern.
Diese Taktiken lassen Authentifizierungsversuche im normalen Netzwerkverkehr untergehen und verringern so die Wahrscheinlichkeit, dass geografiebasierte Sicherheitskontrollen sie als verdächtig einstufen.
Während sich Organisationen häufig darauf konzentrieren, Brute-Force-Angriffe und wiederholte fehlgeschlagene Anmeldungen zu erkennen, werden erfolgreiche Anmeldungen oft weniger genau geprüft.
Dadurch können Angreifer auf Unternehmensressourcen zugreifen, ohne unmittelbar Alarme auszulösen.
In einigen Fällen stammen die bei solchen Angriffen verwendeten Zugangsdaten aus Phishing-Kampagnen oder von Infostealer-Schadsoftware.
Warum herkömmliche Anmeldeindikatoren an Aussagekraft verlieren
Die Ergebnisse von Barracuda legen nahe, dass herkömmliche Indikatoren wie der geografische Standort und der Ruf einer IP-Adresse allein zunehmend weniger wirksam sind.
Eine Anmeldung aus einer vertrauten Region oder einem vertrauenswürdigen Netzwerk weist nicht zwangsläufig auf legitime Aktivitäten hin.
Statt sich ausschließlich auf Authentifizierungsereignisse zu konzentrieren, sollten Organisationen Verhaltensweisen nach der Anmeldung überwachen, etwa den Zugriff von unbekannten Geräten, ungewöhnliche Anmeldezeiten, unmögliche Reisebewegungen, anomalen Dateizugriff, die unbefugte Erstellung von Postfachregeln und Aktivitäten zur Rechteausweitung.
Diese Indikatoren liefern häufig stärkere Hinweise auf eine Kompromittierung und können dabei helfen, innerhalb der Umgebung agierende Angreifer zu erkennen.
So lässt sich das Identitätsrisiko reduzieren
Eine wirksame Identitätssicherheit erfordert eine Kombination aus präventiven Kontrollen, kontinuierlicher Überwachung und risikobasierten Zugriffsentscheidungen.
- Erfolgreiche und fehlgeschlagene Anmeldeversuche überwachen und ungewöhnliches Verhalten wie neue Geräte, unerwartete Standorte oder anomale Anmeldezeiten untersuchen.
- Phishing-resistente Multifaktor-Authentifizierung (MFA) für alle Konten durchsetzen, insbesondere für privilegierte Nutzer.
- Richtlinien für bedingten Zugriff und risikobasierte Authentifizierung implementieren um das Risiko für Nutzer, Geräte und Sitzungen vor der Zugriffsgewährung zu bewerten.
- Veraltete Authentifizierungsprotokolle deaktivieren und die Berechtigungen von OAuth-Anwendungen regelmäßig überprüfen, um unbefugte Zugriffswege zu reduzieren.
- Identitäts-, Endpoint- und Netzwerk-Telemetrie mit Bedrohungsdaten abgleichen, um verdächtige Aktivitäten und bekannte schädliche Infrastrukturen zu erkennen.
- Regelmäßige Bewertungen der Zugangsdatenhygiene durchführen, einschließlich der Überprüfung offengelegter, wiederverwendeter oder kompromittierter Passwörter, und fortlaufende Schulungen zum Sicherheitsbewusstsein anbieten.
- Pläne zur Reaktion auf Sicherheitsvorfälle testen und Angriffssimulationstools mit Szenarien zu identitätsbasierten Angriffen einsetzen.
Diese Maßnahmen können dazu beitragen, die Wahrscheinlichkeit und die Auswirkungen identitätsbezogener Angriffe zu verringern.
Zunahme identitätsbasierter Angriffe
Die Ergebnisse von Barracuda zeigen eine umfassendere Verlagerung hin zu identitätsbezogenen Angriffen, bei denen sich Bedrohungsakteure in legitimes Nutzerverhalten einfügen, statt auf auffällige Ausnutzungstechniken zu setzen.
Für Sicherheitsteams sollte eine erfolgreiche Authentifizierung nicht länger als Vertrauensbeweis gelten.
Eine wirksame Erkennung hängt davon ab, Identitäts-, Endpoint- und Netzwerksignale miteinander zu verknüpfen, um anomales Verhalten nach der Anmeldung zu erkennen, das auf eine Kontokompromittierung hindeuten kann.
Um die Risiken kompromittierter Zugangsdaten zu reduzieren, setzen Organisationen zunehmend auf Zero-Trust-Lösungen.





