N0va-Phishkit nimmt Nordamerika und Europa über Microsoft-Logins ins Visier

Das N0va-Phishkit missbraucht die Microsoft-Gerätecode-Authentifizierung, um selbst nach abgeschlossener MFA Tokens zu erlangen.

Sep 11, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine echte Microsoft-Anmeldeseite kann dennoch zu einer von Angreifern kontrollierten Sitzung führen. Das N0va-Phishkit missbraucht die Gerätecode-Authentifizierung, um Zugriffs- und Aktualisierungstokens zu erlangen, selbst wenn ein Opfer eine Multi-Faktor-Authentifizierung (MFA) abschließt.

ANY.RUN machte N0va im September 2026 öffentlich, nachdem das Unternehmen Aktivitäten gegen Ziele in Nordamerika und Europa beobachtet hatte, darunter Organisationen aus den Bereichen Regierung, Technologie, Beratung und Gesundheitswesen. Die Kampagne erstreckt sich auf Unternehmen, die Microsoft-Identitäten möglicherweise über mehrere Cloud-Tenants, Standorte und Rechtsgebiete hinweg verwalten. Dadurch steigt der Bedarf an einer konsistenten Überwachung von Identitäten und Zugriffskontrollen.

Wie N0va die Microsoft-Gerätecode-Authentifizierung missbraucht

In ihrer Analyse des N0va-Phishkits dokumentierte ANY.RUN Köder, die Microsoft Security, Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom und Adobe Sign imitierten. Die Forscher beobachteten außerdem eine auf kompromittierte legitime Websites, Cloudflare Workers und Linode Object Storage verteilte Angriffsinfrastruktur.

N0va initiiert eine Authentifizierungsanfrage und bringt das Opfer dazu, sie über die legitime Microsoft-Anmeldeinfrastruktur abzuschließen. Das Opfer kann die MFA abschließen und dabei die vom Angreifer initiierte Sitzung autorisieren, wodurch gültige Zugriffs- und Aktualisierungstokens entstehen können. Ähnliche Angriffe haben zu einem umfassenderen Anstieg von Phishing mit Gerätecode gegen Microsoft-365-Konten geführt.

Microsoft dokumentierte dieselbe Authentifizierungsschwachstelle in einer separaten Kampagne im April 2026. Die Angreifer leiteten die Opfer über die legitime Microsoft-Authentifizierung und erhielten nach der Anmeldung gültige Tokens.

ANY.RUN beobachtete außerdem, dass N0va Token-Austausch und Geräteregistrierung nutzte, um einen auf dem Primary Refresh Token basierenden Single-Sign-on-Zugriff einzurichten. Gestohlene oder von Angreifern erlangte Tokens können bösartige Aktivitäten wie eine normale Kontonutzung erscheinen lassen – eine Herausforderung, die auch auftritt, wenn bösartige Microsoft-365-Anmeldungen im Datenverkehr verschwimmen mit legitimen Aktivitäten.

Advertisement

Missbrauch von Gerätecodes und Token-Wiederverwendung blockieren

Microsoft empfiehlt, den Gerätecode-Ablauf möglichst vollständig zu blockieren und Ausnahmen auf dokumentierte Anwendungsfälle in seinen Richtlinien für bedingten Zugriff zu beschränken.

Sicherheitsteams können die Gefährdung durch sieben Maßnahmen verringern:

  • Gerätecode-Authentifizierung prüfen und einschränken. Legitime Abhängigkeiten ermitteln und alle Ausnahmen eng begrenzen.
  • Verdächtige Authentifizierungsaktivitäten überwachen. Unerwartete Gerätecode-Anmeldungen, unbekannte Anwendungen, ungewöhnliche Standorte und Aktivitäten privilegierter Konten untersuchen.
  • Authentifizierung für Konten mit hohem Risiko stärken. Verwenden Sie Passkeys oder FIDO2-Sicherheitsschlüssel, während die Einschränkungen für Gerätecodes beibehalten werden, da eine alleinige phishingresistente Authentifizierung bösartige Autorisierungsanfragen nicht verhindert.
  • Token Protection verwenden, sofern unterstützt. Die Token-Protection-Steuerung von Microsoft kann für unterstützte Anwendungen und Geräte an das Gerät gebundene Anmeldesitzungstokens verlangen.
  • Risikobasierte Zugriffskontrollen anwenden. Bedingten Zugriff und Identitätsrisikosignale verwenden, um verdächtige Authentifizierungen zu hinterfragen oder zu blockieren.
  • Kompromittierte Identitäten über das Zurücksetzen von Passwörtern hinaus eindämmen. Aktualisierungstokens widerrufen, eine erneute Authentifizierung erzwingen, Änderungen an Konten und Geräten überprüfen und Konten deaktivieren, wenn eine sofortige Eindämmung erforderlich ist.
  • Pläne zur Reaktion auf Token-Diebstahl testen. Den Widerruf von Tokens, die Überprüfung von Identitätsprotokollen, die Eindämmung von Konten und die Koordination zwischen SOC-, IAM-, E-Mail- und Cloud-Teams üben.

Angreifer nehmen zunehmend Sitzungstokens und Authentifizierungsabläufe ins Visier und machen Token-Aktivitäten zu einem wichtigen Bestandteil der Überwachung nach der Anmeldung.

Seit dem 1. Juli 2026 blockieren neue Entra-Tenants den Gerätecode-Ablauf über Microsoft Security Defaults. N0va zeigt, wie legitime Authentifizierung missbraucht werden kann, wenn Benutzer die falsche Sitzung autorisieren. Verteidiger müssen daher sowohl die Authentifizierungsanfrage als auch die darauf folgenden Token-Aktivitäten überprüfen.

Mehr dazu: Eine separate Kampagne zeigt denselben Druck auf die Identitätssicherheit aus einer anderen Richtung: BigBear 2.0 stahl authentifizierte Microsoft-365-Sitzungen in Hunderten von Zielorganisationen und unterstreicht damit, wie wichtig es ist, die Vorgänge nach erfolgreicher MFA zu überwachen.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.