Barracuda Finds Malicious Microsoft 365 Logins Are Blending In 

Barracuda stellt fest, dass vertrauenswürdige Microsoft-365-Anmeldungen Angriffe verbergen können.

Verfasst von
Ken Underhill
Ken Underhill
Jun 4, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Organisationen, die sich bei der Erkennung von Kontoübernahmen stark auf fehlgeschlagene Anmeldeversuche verlassen, könnten eine wachsende Bedrohung übersehen. 

Laut aktuellen Daten von Barracuda verwenden Angreifer zunehmend legitime Zugangsdaten und vertrauenswürdig wirkende Infrastrukturen, um erfolgreich auf Microsoft-365-Umgebungen zuzugreifen und dabei im normalen Nutzerverhalten unterzugehen. 

„Angreifer wissen, dass viele Sicherheitsteams nach den offensichtlichen Anzeichen einer Kompromittierung suchen. Deshalb bemühen sie sich immer stärker darum, nicht aufzufallen“, sagte Merium Khalid, Director of Offensive Security bei Barracuda, in einer E-Mail an eSecurityPlanet.

Sie erklärte: „Eine Anmeldung von einem vertrauten Standort oder eine Aktivität, die mit einer vertrauenswürdigen Marke verbunden ist, kann dennoch riskant sein, wenn das anschließende Verhalten nicht zum Nutzer passt“

Merium ergänzte: „Verteidiger müssen die Zusammenhänge zwischen Identitäts-, Endpoint- und Netzwerkaktivitäten herstellen, weil die Warnsignale erst auftreten, nachdem der Zugriff erfolgt ist.“

Die wichtigsten Erkenntnisse

  • Laut den Daten von Barracuda stieg die Zahl schädlicher Microsoft-365-Anmeldungen aus Ländern mit geringem Risiko im April 2026 um etwa 25 %.
  • Angreifer verwenden VPNs, private Proxys und legitime Zugangsdaten, um im normalen Nutzerverhalten unterzugehen.
  • Erfolgreiche Anmeldungen werden häufig weniger genau geprüft als fehlgeschlagene Authentifizierungsversuche, wodurch sich Möglichkeiten für eine Kompromittierung ergeben.
  • Herkömmliche Indikatoren wie der geografische Standort und der Ruf einer IP-Adresse sind allein zunehmend weniger zuverlässig.
  • Die Überwachung des Verhaltens nach der Anmeldung kann dabei helfen, kompromittierte Konten zu erkennen, die bei der Authentifizierung legitim wirken.

Schädliche Anmeldungen gehen im normalen Datenverkehr unter

Die Barracuda-Forscher beobachteten im April 2026 einen Anstieg schädlicher Microsoft-365-Anmeldungen aus Ländern mit geringem Risiko wie den Vereinigten Staaten und dem Vereinigten Königreich um etwa 25 %. 

Advertisement

Dieser Trend zeigt, wie Bedrohungsakteure ihre Taktiken anpassen, um einer Erkennung zu entgehen, indem sie schädliche Aktivitäten wie legitimes Nutzerverhalten erscheinen lassen.

Statt auf Infrastrukturen zurückzugreifen, die üblicherweise mit Cyberkriminellen in Verbindung gebracht werden, verwenden Angreifer zunehmend VPN-Dienste, private Proxys und wechselnde IP-Adressen, um ihren tatsächlichen Standort zu verschleiern. 

Diese Taktiken lassen Authentifizierungsversuche im normalen Netzwerkverkehr untergehen und verringern so die Wahrscheinlichkeit, dass geografiebasierte Sicherheitskontrollen sie als verdächtig einstufen.

Während sich Organisationen häufig darauf konzentrieren, Brute-Force-Angriffe und wiederholte fehlgeschlagene Anmeldungen zu erkennen, werden erfolgreiche Anmeldungen oft weniger genau geprüft. 

Dadurch können Angreifer auf Unternehmensressourcen zugreifen, ohne unmittelbar Alarme auszulösen.

In einigen Fällen stammen die bei solchen Angriffen verwendeten Zugangsdaten aus Phishing-Kampagnen oder von Infostealer-Schadsoftware.

Warum herkömmliche Anmeldeindikatoren an Aussagekraft verlieren

Die Ergebnisse von Barracuda legen nahe, dass herkömmliche Indikatoren wie der geografische Standort und der Ruf einer IP-Adresse allein zunehmend weniger wirksam sind. 

Eine Anmeldung aus einer vertrauten Region oder einem vertrauenswürdigen Netzwerk weist nicht zwangsläufig auf legitime Aktivitäten hin. 

Statt sich ausschließlich auf Authentifizierungsereignisse zu konzentrieren, sollten Organisationen Verhaltensweisen nach der Anmeldung überwachen, etwa den Zugriff von unbekannten Geräten, ungewöhnliche Anmeldezeiten, unmögliche Reisebewegungen, anomalen Dateizugriff, die unbefugte Erstellung von Postfachregeln und Aktivitäten zur Rechteausweitung. 

Diese Indikatoren liefern häufig stärkere Hinweise auf eine Kompromittierung und können dabei helfen, innerhalb der Umgebung agierende Angreifer zu erkennen. 

Advertisement

So lässt sich das Identitätsrisiko reduzieren

Eine wirksame Identitätssicherheit erfordert eine Kombination aus präventiven Kontrollen, kontinuierlicher Überwachung und risikobasierten Zugriffsentscheidungen. 

  • Erfolgreiche und fehlgeschlagene Anmeldeversuche überwachen und ungewöhnliches Verhalten wie neue Geräte, unerwartete Standorte oder anomale Anmeldezeiten untersuchen.
  • Phishing-resistente Multifaktor-Authentifizierung (MFA) für alle Konten durchsetzen, insbesondere für privilegierte Nutzer.
  • Richtlinien für bedingten Zugriff und risikobasierte Authentifizierung implementieren um das Risiko für Nutzer, Geräte und Sitzungen vor der Zugriffsgewährung zu bewerten.
  • Veraltete Authentifizierungsprotokolle deaktivieren und die Berechtigungen von OAuth-Anwendungen regelmäßig überprüfen, um unbefugte Zugriffswege zu reduzieren.
  • Identitäts-, Endpoint- und Netzwerk-Telemetrie mit Bedrohungsdaten abgleichen, um verdächtige Aktivitäten und bekannte schädliche Infrastrukturen zu erkennen.
  • Regelmäßige Bewertungen der Zugangsdatenhygiene durchführen, einschließlich der Überprüfung offengelegter, wiederverwendeter oder kompromittierter Passwörter, und fortlaufende Schulungen zum Sicherheitsbewusstsein anbieten.
  • Pläne zur Reaktion auf Sicherheitsvorfälle testen und Angriffssimulationstools mit Szenarien zu identitätsbasierten Angriffen einsetzen.

Diese Maßnahmen können dazu beitragen, die Wahrscheinlichkeit und die Auswirkungen identitätsbezogener Angriffe zu verringern. 

Zunahme identitätsbasierter Angriffe

Die Ergebnisse von Barracuda zeigen eine umfassendere Verlagerung hin zu identitätsbezogenen Angriffen, bei denen sich Bedrohungsakteure in legitimes Nutzerverhalten einfügen, statt auf auffällige Ausnutzungstechniken zu setzen. 

Für Sicherheitsteams sollte eine erfolgreiche Authentifizierung nicht länger als Vertrauensbeweis gelten. 

Eine wirksame Erkennung hängt davon ab, Identitäts-, Endpoint- und Netzwerksignale miteinander zu verknüpfen, um anomales Verhalten nach der Anmeldung zu erkennen, das auf eine Kontokompromittierung hindeuten kann. 

Um die Risiken kompromittierter Zugangsdaten zu reduzieren, setzen Organisationen zunehmend auf Zero-Trust-Lösungen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.