OAuth-Client-ID-Spoofing ermöglicht unauffällige Aufzählung von Cloud-Konten

Proofpoint hat festgestellt, dass Angreifer OAuth-Client-ID-Spoofing nutzen, um Microsoft-Entra-ID-Konten unauffällig aufzuzählen.

Verfasst von
Ken Underhill
Ken Underhill
Jul 16, 2026
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Anmeldeprotokolle von Microsoft Entra ID bieten Verteidigern wichtige Einblicke in die Authentifizierungsaktivität und unterstützen Sicherheitsteams bei der Untersuchung von Benutzeraufzählungen, Passwort-Spraying und anderen identitätsbasierten Angriffen. 

Allerdings zeigen Forschungen von Proofpoint, dass Bedrohungsakteure zunehmend eine als OAuth-Client-ID-Spoofing bezeichnete Technik einsetzen, um gängige Erkennungsmethoden zu umgehen und gleichzeitig gültige Benutzerkonten und Anmeldedaten zu identifizieren.

Wichtigste Erkenntnisse

  • Angreifer fälschen OAuth-Client-IDs, um Microsoft-Entra-ID-Konten aufzuzählen und dabei gängige authentifizierungsbasierte Erkennungsmethoden zu umgehen.
  • Gefälschte Client-IDs lassen in den Entra-Anmeldeprotokollen die Anwendungsnamen leer, wodurch die Transparenz sinkt, auf die Sicherheitsteams bei der Untersuchung verdächtiger Aktivitäten angewiesen sind.
  • Proofpoint identifizierte zwei groß angelegte Kampagnen, die mithilfe verschiedener Techniken zum OAuth-Client-ID-Spoofing Millionen von Benutzerkonten in Tausenden Microsoft-Entra-Mandanten angriffen.
  • Die Kampagnen zeigen, dass sich OAuth-Client-ID-Spoofing zu einer skalierbaren Technik zur Cloud-Aufklärung entwickelt, die von mehreren Bedrohungsakteuren eingesetzt wird.
  • Organisationen sollten die Identitätsüberwachung, risikobasierte Zugriffskontrollen und die Bereitschaft zur Reaktion auf Vorfälle stärken, um die Erkennung unauffälliger Angriffe auf Cloud-Identitäten zu verbessern.

Wie OAuth-Client-ID-Spoofing die Aufzählung von Microsoft-Entra-ID-Konten ermöglicht

Statt eine legitime OAuth-Anwendung zu verwenden, fälschen Angreifer die OAuth-Client-ID – eine global eindeutige Kennung (GUID), die jeder registrierten Anwendung in Microsoft Entra ID zugewiesen wird. 

Bei Authentifizierungsanfragen übermitteln sie gefälschte oder gestohlene Client-IDs anstelle der IDs legitimer Anwendungen. So können sie Cloud-Identitäten überprüfen, ohne selbst eine OAuth-Anwendung erstellen oder registrieren zu müssen.

Unter normalen Umständen enthält jede Authentifizierungsanfrage eine Client-ID, die die zugreifende Anwendung identifiziert. 

Stimmt die Client-ID mit einer registrierten Anwendung überein, zeichnet Microsoft Entra ID den Namen der Anwendung in den Anmeldeprotokollen auf. Dadurch erhalten Verteidiger wertvolle Kontextinformationen, um verdächtige Authentifizierungsaktivitäten gegen eine bestimmte Anwendung zu identifizieren.

Advertisement

Gefälschte Client-IDs sind schwerer zu erkennen

Gefälschte Client-IDs beseitigen diese Transparenz. Da die übermittelte Client-ID keiner legitimen registrierten Anwendung entspricht, bleibt das Feld für den Anwendungsnamen in den Microsoft-Entra-Anmeldeprotokollen leer. 

Sicherheitsteams, die sich bei der Erkennung von Authentifizierungsanomalien oder der Identifizierung von Angriffen auf bestimmte Cloud-Anwendungen auf Anwendungsnamen verlassen, übersehen diese Aktivitäten möglicherweise vollständig.

Die Proofpoint-Forscher stellten außerdem fest, dass Angreifer Unterschiede in den Antworten von Microsoft Entra ID ausnutzen können, um zu ermitteln, ob eine übermittelte Client-ID gültig ist und ob ein anvisiertes Benutzerkonto oder Passwort existiert. 

Durch die Analyse dieser Antworten können Bedrohungsakteure Benutzer aufzählen, Anmeldedaten validieren und Informationen über die Cloud-Identitäten einer Organisation sammeln, ohne ein erfolgreiches Anmeldeereignis zu erzeugen oder viele der Indikatoren zu hinterlassen, die Verteidiger traditionell überwachen.

Die Technik ist in großem Maßstab effektiv

Die Technik erschwert auch die Erkennung groß angelegter Kampagnen. 

Statt Authentifizierungsversuche auf eine Handvoll bekannter Microsoft-Anwendungen zu konzentrieren, können Angreifer Anfragen auf Tausende fiktiver Client-IDs verteilen. 

Dadurch werden Authentifizierungstelemetriedaten verteilt, erkennbare Angriffsmuster reduziert und möglicherweise einige auf bestimmte Anwendungen beschränkte Richtlinien für bedingten Zugriff umgangen.

Kampagnen zum OAuth-Client-ID-Spoofing zielen auf Millionen von Microsoft-Entra-ID-Konten

Die Forscher identifizierten zwei groß angelegte Kampagnen, die OAuth-Client-ID-Spoofing nutzten, sich jedoch deutlich in ihrer Infrastruktur, ihren Werkzeugen und ihrer Durchführung unterschieden. 

Advertisement

UNK_pyreq2323

Die erste Kampagne, die unter der Bezeichnung UNK_pyreq2323 verfolgt wird, wurde erstmals am 14. Januar 2026 beobachtet. 

Die Angreifer operierten hauptsächlich über die Infrastruktur von Amazon Web Services (AWS), erzeugten Authentifizierungsanfragen mit dem User-Agent python-requests/2.32.3 und verteilten ihre Aktivitäten auf mehr als 700.000 gefälschte OAuth-Client-IDs.

Laut Proofpoint zielte die Kampagne auf mehr als 1 Million Benutzerkonten in fast 4.000 Microsoft-Entra-Mandanten. 

Die große Zahl fehlgeschlagener Authentifizierungsversuche führte bei etwa 28 % der anvisierten Benutzer zu Kontosperrungen und verursachte damit neben den Aufklärungsmöglichkeiten für die Angreifer auch betriebliche Störungen.

Statt zufällige Client-IDs zu erzeugen, veränderten die Angreifer lediglich die letzten Ziffern der bekannten GUID der Exchange-Online-Anwendung. 

Jede gefälschte Client-ID wurde nur kurz wiederverwendet und anschließend verworfen, wodurch es für Verteidiger schwieriger wurde, Aktivitäten miteinander zu verknüpfen. 

UNK_OutFlareAZ

Die Forscher identifizierten außerdem eine zweite Kampagne namens UNK_OutFlareAZ, die im Dezember 2025 begann und hauptsächlich über die Infrastruktur von Cloudflare betrieben wurde. 

Obwohl sie dieselbe grundlegende Technik einsetzte, war die Kampagne noch größer angelegt: Sie zielte auf mehr als 2 Millionen Benutzer und erzeugte etwa 3,7 Millionen eindeutige gefälschte Anwendungs-IDs.

Statt eine bestehende Anwendungskennung zu verändern, erzeugten die Angreifer für jede Authentifizierungsanfrage eine vollständig zufällige UUIDv4-Client-ID. 

Dadurch wurden die Möglichkeiten für Verteidiger, Authentifizierungsereignisse miteinander zu verknüpfen, weiter eingeschränkt, da praktisch jede Anfrage den Anschein erweckte, von einer anderen Anwendungskennung zu stammen.

Advertisement

Wie Angreifer die Aufzählung von Cloud-Konten skalieren

Die Kampagne verwendete außerdem einen Microsoft-Outlook-User-Agent, den Proofpoint bereits bei mehreren Operationen zur Kontoaufzählung beobachtet hatte.

Die Forscher fanden weitere Belege dafür, dass die Betreiber eine umfassende Aufklärung von Organisationen durchführten. 

Die Angreifer testeten wiederholt gängige Unternehmens-Benutzernamen – darunter dsmith, msmith und jbrown – gegen zahlreiche Microsoft-Entra-Mandanten. 

Da Entra ID Authentifizierungsversuche nur für gültige Konten protokolliert, deutet dies darauf hin, dass die Angreifer legitime Benutzer und gängige Formate für Unternehmens-Benutzernamen identifizierten.

Zusammengenommen zeigen die beiden Kampagnen, dass sich OAuth-Client-ID-Spoofing zu einer skalierbaren Technik für die groß angelegte Aufzählung von Cloud-Konten entwickelt und dabei die Transparenz verringert, auf die Verteidiger bei der Erkennung authentifizierungsbasierter Angriffe angewiesen sind. 

So erkennen und entschärfen Sie OAuth-Client-ID-Spoofing in Microsoft Entra ID

Obwohl sich die beiden Kampagnen hinsichtlich Infrastruktur, User-Agents, Erzeugung der Client-IDs und Aufzählungsmustern unterschieden, zeigen sie, dass sich OAuth-Client-ID-Spoofing zu einer weit verbreiteten Technik zur Aufklärung entwickelt. 

Daher sollten Organisationen bei der Überwachung von Microsoft Entra ID über erfolgreiche Authentifizierungsereignisse hinausblicken. 

  • Überwachen Sie die Microsoft-Entra-Anmeldeprotokolle auf leere Anwendungsnamen, fehlende Anwendungs-IDs und AADSTS700016-Fehlercodes, die auf OAuth-Client-ID-Spoofing hindeuten können.
  • Verknüpfen Sie Authentifizierungsaktivitäten über Benutzer hinweg, IP-Adressen, User-Agents und fehlgeschlagene Anmeldungen, um Passwort-Spraying- und Kontoaufzählungskampagnen zu identifizieren.
  • Verlangen Sie phishing-resistente MFA, etwa Passkeys oder FIDO2-Sicherheitsschlüssel, um die Auswirkungen gestohlener Anmeldedaten zu verringern.
  • Stärken Sie Richtlinien für bedingten Zugriff durch die Bewertung von Benutzerrisiko, Gerätezustand, Netzwerkstandort und Authentifizierungsstärke, anstatt sich ausschließlich auf anwendungsbasierte Kontrollen zu verlassen.
  • Deaktivieren Sie veraltete Authentifizierungsmethoden und schränken Sie OAuth Resource Owner Password Credentials (ROPC) nach Möglichkeit ein.
  • Überwachen Sie kontinuierlich Microsoft Entra Identity Protection, Defender XDR sowie andere Identitätstelemetriedaten auf Anzeichen verdächtiger Authentifizierungsaktivitäten.
  • Testen Sie regelmäßig identitätsbezogene Pläne zur Reaktion auf Vorfälle und Erkennungsabläufe, um sicherzustellen, dass Teams Versuche zur Aufzählung von Cloud-Konten schnell identifizieren, untersuchen und eindämmen können.
Advertisement

In ihrer Gesamtheit können diese Maßnahmen Organisationen dabei helfen, ihre Widerstandsfähigkeit gegen Angriffe auf Cloud-Identitäten zu stärken.

Fazit

Da sich Angriffe auf Cloud-Identitäten weiterentwickeln, sollten Sicherheitsteams sicherstellen, dass ihre Erkennungsstrategien mit den Techniken der Angreifer Schritt halten. 

OAuth-Client-ID-Spoofing veranschaulicht, wie Bedrohungsakteure ihre Sichtbarkeit während der Aufklärungsphase reduzieren und dadurch die alleinige herkömmliche Überwachung von Authentifizierungen weniger effektiv machen. 

Die Weiterentwicklung identitätsbasierter Angriffstechniken unterstreicht den Bedarf an Zero-Trust-Lösungen , die dazu beitragen, Zugriffskontrollen zu stärken und den Schadensradius zu begrenzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.