Gerätecode-Phishing zielt auf Microsoft-365-Nutzer

Proofpoint warnt, dass Gerätecode-Phishing-Angriffe in Microsoft-365-Umgebungen rasch zunehmen.

Verfasst von
Ken Underhill
Ken Underhill
May 18, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cyberkriminelle setzen Gerätecode-Phishing als neue Methode ein, um herkömmliche Phishing-Abwehrmaßnahmen zu umgehen und Microsoft-365-Konten von Unternehmen zu kompromittieren. 

Laut Proofpoint missbrauchen Angreifer legitime Microsoft-Authentifizierungsabläufe, um Authentifizierungstoken zu stehlen, ohne herkömmliche Phishing-Seiten einzusetzen.  

„Der Anstieg des Gerätecode-Phishings fällt mit der öffentlichen Veröffentlichung krimineller Toolkits und dem Aufkommen mehrerer Phishing-as-a-Service-(PhaaS)-Angebote zusammen“, erklärten die Forscher.

Wichtige Erkenntnisse zum Gerätecode-Phishing

  • Gerätecode-Phishing nimmt rapide zu, da Angreifer legitime Microsoft-Authentifizierungsabläufe missbrauchen.
  • Phishing-as-a-Service-(PhaaS)-Plattformen wie EvilTokens und Tycoon 2FA tragen dazu bei, diese Angriffe zu skalieren.
  • Angreifer verwenden QR-Codes, PDFs und OAuth-Geräteanmeldeabläufe, um Microsoft-365-Authentifizierungstoken zu stehlen.
  • KI-gestützte Phishing-Kits senken die technische Einstiegshürde für Cyberkriminelle, die Gerätecode-Angriffe starten. 

Der Aufstieg des Gerätecode-Phishings

Der Aufstieg des Gerätecode-Phishings markiert eine Weiterentwicklung identitätsbasierter Angriffe auf Unternehmen, insbesondere auf Organisationen, die stark auf Microsoft-365-Umgebungen angewiesen sind. 

Im Gegensatz zu herkömmlichem Adversary-in-the-Middle-(AiTM)-Phishing, bei dem gefälschte Anmeldeseiten zum Diebstahl von Zugangsdaten eingesetzt werden, missbraucht Gerätecode-Phishing legitime OAuth-2.0-Authentifizierungsabläufe, um Benutzer dazu zu bringen, von Angreifern kontrollierten Zugriff zu gewähren. 

Da die Opfer mit dem echten Authentifizierungsportal von Microsoft statt mit einer gefälschten Anmeldeseite interagieren, können diese Angriffe vertrauenswürdiger wirken und herkömmliche Phishing-Schulungen umgehen, die auf verdächtige URLs fokussiert sind.

Erfolgreiche Angriffe können zur vollständigen Übernahme von Konten, Datendiebstahl und sogar zur Unterstützung bei der Bereitstellung von Ransomware führen. 

Advertisement

Forscher warnten, dass die Methode zunehmend beliebter wird, weil sie vertrauenswürdige Authentifizierungsprozesse ausnutzt und von den Angreifern vergleichsweise wenig technisches Know-how erfordert.

Gerätecode-Phishing-as-a-Service

Die Proofpoint-Forscher identifizierten ein rasch wachsendes Ökosystem von Phishing-as-a-Service-(PhaaS)-Plattformen, die Gerätecode-Phishing-Operationen unterstützen, darunter EvilTokens, Tycoon 2FA, ODx und Kali365. 

Diese Dienste ermöglichen es Cyberkriminellen, große Teile der Angriffskette zu automatisieren – von der Erstellung von Phishing-Seiten und Gerätecodes bis zum Abfangen von Authentifizierungstoken und zur Verwaltung kompromittierter Konten in großem Maßstab. 

Viele der Kits unterstützen zudem Branding-Vorlagen, die Microsoft-, SharePoint-, Adobe- und DocuSign-Dienste imitieren, um Phishing-Köder glaubwürdiger erscheinen zu lassen.

Die Forscher beobachteten außerdem Anzeichen dafür, dass viele dieser Phishing-Kits mithilfe von KI-gestützten Vibe-Coding-Techniken entwickelt oder angepasst werden. 

Dadurch sinkt die technische Einstiegshürde für Cyberkriminelle, sodass unerfahrene Akteure rasch neue Phishing-Varianten starten oder bestehende Kits mit minimalem Aufwand anpassen können.

So funktionieren Gerätecode-Phishing-Angriffe

In den meisten beobachteten Kampagnen verbreiten Angreifer Phishing-E-Mails mit schädlichen Links, PDF-Anhängen oder QR-Codes, die Opfer auf Landingpages für Gerätecode-Phishing umleiten. 

Die Opfer werden angewiesen, Microsofts legitimes Geräte-Login-Portal aufzurufen und einen bereitgestellten Authentifizierungscode einzugeben. 

Sobald der Code übermittelt wurde, erhalten die Angreifer Authentifizierungstoken, die direkten Zugriff auf das Microsoft-365-Konto des Opfers und verbundene Cloud-Dienste ermöglichen können, ohne Benutzernamen oder Passwörter direkt stehlen zu müssen.

EvilTokens- und TA4903-Kampagnenaktivitäten

Eine der aktivsten von den Forschern identifizierten Plattformen ist EvilTokens, eine Gerätecode-PhaaS-Operation, die erstmals Anfang 2026 auf Telegram beworben wurde. 

Die Plattform umfasst eine Funktion namens Portal Browser, mit der Angreifer mehrere kompromittierte Microsoft-365-Konten gleichzeitig verwalten und darauf zugreifen können, wodurch sich BEC- und Kontenübernahme-Operationen skalieren lassen.

Advertisement

Proofpoint beobachtete außerdem mehrere Kampagnen, die mit dem Angreifer TA4903 in Verbindung stehen, der sich in der Vergangenheit auf herkömmliche BEC-Schemata konzentrierte, nun aber offenbar fast ausschließlich auf Gerätecode-Phishing-Kampagnen setzt. 

In einer beobachteten Kampagne gab sich der Akteur als Personalabteilung aus und verschickte Gehaltsbenachrichtigungen als PDFs mit QR-Codes. 

Opfer, die die Codes scannten, wurden über die Infrastruktur von Cloudflare Workers zu Phishing-Seiten weitergeleitet, die Microsoft- und DocuSign-Dienste imitierten.

Trotz der zunehmenden Raffinesse der Angriffstechnik selbst stellten die Forscher fest, dass viele Gerätecode-Phishing-Kampagnen weiterhin offensichtliche Fehler bei der operativen Sicherheit enthalten. 

Einige Phishing-E-Mails enthielten vollständig leere Nachrichtentexte, während sie weiterhin schädliche Anhänge oder QR-Codes übermittelten. 

Diese Fehler deuten darauf hin, dass viele Angreifer rasch KI-gestützte Phishing-Infrastrukturen einsetzen, ohne die operativen oder Social-Engineering-Aspekte der Kampagnen vollständig zu verstehen.

Das Risiko von Gerätecode-Phishing senken

Da Gerätecode-Phishing-Kampagnen weiter zunehmen, müssen Unternehmen ihre Maßnahmen zur Identitätssicherheit über herkömmliche Phishing-Abwehrmaßnahmen hinaus stärken. 

  • Gerätecode-Authentifizierungsabläufe blockieren oder einschränken – soweit möglich mithilfe von Microsoft-Conditional-Access-Richtlinien.
  • Konforme, verwaltete oder registrierte Geräte voraussetzen für den Zugriff auf Unternehmensressourcen und Microsoft-365-Dienste.
  • Anmeldeprotokolle und OAuth-Aktivitäten in Microsoft Entra ID überwachen – insbesondere auf verdächtige Gerätecode-Authentifizierungsversuche und anomale Token-Nutzung.
  • Berechtigungen für die Zustimmung zu OAuth-Anwendungen einschränken, Zugriffssteuerungen nach dem Prinzip der geringsten Rechte anwenden und Tools zur Verwaltung privilegierter Zugriffe einsetzen, um die Gefährdung von Konten zu begrenzen.
  • Lebensdauer von Authentifizierungstoken verkürzen und risikobasierte Authentifizierungsrichtlinien implementieren, um die Persistenz von Angreifern zu verringern.
  • Sicherheitsschulungen ausweiten Schulungen um Benutzer über Gerätecode-Phishing, QR-Code-basierte Köder und unerwünschte Authentifizierungsanfragen zu informieren.
  • Notfallpläne für die Reaktion auf Sicherheitsvorfälle testen und Tools zur Angriffssimulation mit Szenarien rund um die Kompromittierung von Identitäten einsetzen.
Advertisement

Diese Maßnahmen können Unternehmen dabei helfen, ihre Widerstandsfähigkeit zu stärken und die allgemeine Gefährdung durch Gerätecode-Phishing-Angriffe zu verringern. 

Der Aufstieg des Gerätecode-Phishings

Das Wachstum des Gerätecode-Phishings spiegelt eine umfassendere Entwicklung in der Cyberkriminalität wider: Angreifer missbrauchen zunehmend legitime Authentifizierungsabläufe, statt auf herkömmlichere Phishing-Angriffe zu setzen. 

Die Proofpoint-Forscher verglichen die Methode mit ClickFix-Angriffen, bei denen die Benutzer ebenfalls dazu gebracht werden sollen, als Teil der Angriffskette selbst Aktionen auszuführen. 

Da Unternehmen ihre Phishing-Abwehr verbessern, nutzen Angreifer zunehmend PhaaS-Plattformen, KI-gestützte Tools und legitime Cloud-Authentifizierungsabläufe, um Konten zu kompromittieren.  

Organisationen stärken ihre Abwehr mit mehrschichtigen Sicherheitsstrategien und Zero Trust-Architekturen, um diese Bedrohungen einzudämmen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.