Passkey-Phishing bei Microsoft 365 macht aus der Anmeldung einen Cloud-Einbruch

Microsoft warnt, dass Passkey-Phishing Microsoft-365-Konten kapert, betrügerische MFA-Methoden hinzufügt und Geschäftsdaten aus der Cloud langsam stiehlt.

Verfasst von
Kezia Jungco
Kezia Jungco
Sep 14, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Microsoft warnt vor einer laufenden Social-Engineering-Kampagne, die die Registrierung von Passkeys als Köder nutzt, um Unternehmenskonten zu kompromittieren und Daten aus Microsoft-365-Diensten zu stehlen.

Die seit Mai 2026 beobachteten Angriffe beginnen damit, dass sich die Angreifer als IT-Helpdesk ausgeben und Mitarbeiter auf gefälschte Microsoft-Anmeldeseiten oder Gerätecode-Authentifizierungsabläufe leiten. Nachdem sie Zugriff erlangt haben, fügen die Angreifer eigene Authentifizierungsmethoden hinzu, nutzen Microsoft Graph zur Kartierung von Cloud-Ressourcen und sammeln Daten aus SharePoint, OneDrive und Exchange. Die Kampagne missbraucht Passkeys als Köder für Social Engineering, statt die Technologie selbst auszunutzen.

So funktioniert der Passkey-Phishing-Angriff

Die Kampagne beginnt häufig mit Recherchen über ein Zielunternehmen und seine Mitarbeiter. Anschließend geben sich die Angreifer als Unternehmens-IT aus und warnen, dass ein Passkey, eine Multifaktor-Authentifizierung oder eine Single-Sign-on-Einstellung sofort aktualisiert werden müsse, um den Zugriff nicht zu verlieren.

Opfer erhalten möglicherweise per SMS Links zu Seiten, die wie Microsoft-Anmeldebildschirme aussehen. BleepingComputer berichtete, dass die Angreifer diese Köder nutzen, um Opfer zu AiTM-Phishing oder Gerätecode-Authentifizierung zu bewegen, statt tatsächlich einen Passkey zu registrieren.

AiTM-Seiten können Anmeldedaten und Sitzungstoken abfangen, während Gerätecode-Phishing einen Nutzer dazu bringen kann, über die legitime Microsoft-Authentifizierungsseite einen von den Angreifern kontrollierten Client zu autorisieren.

Angreifer machen aus einem Konto eine Cloud-Landkarte

Nachdem sie Zugriff erlangt haben, registrieren die Angreifer häufig eine Telefonnummer, eine Authenticator-App oder eine andere von ihnen kontrollierte MFA-Methode. Dadurch kann der Zugriff selbst nach einer Kennwortzurücksetzung bestehen bleiben, sofern die Verteidiger nicht unbefugte Authentifizierungsmethoden entfernen und die aktiven Sitzungen und Token des Opfers widerrufen.

Microsoft erklärte, dass die Angreifer anschließend Microsoft Graph nutzen, um Benutzer, Gruppen, Verzeichnisrollen, Anwendungen, Authentifizierungsmethoden, SharePoint-Websites, OneDrive-Dateien und Postfachinhalte zu erfassen. Einzelne Graph-Anfragen können in einer Unternehmensumgebung normal aussehen, weshalb die Abfolge der Aktivitäten wichtiger ist als ein einzelner API-Aufruf.

Advertisement

Datendiebstahl kann ebenfalls absichtlich langsam erfolgen. Microsoft beobachtete Eindringversuche, die mehrere Stunden bis mehrere Tage dauerten. Laut BleepingComputer beobachtete Microsoft in einigen Fällen, dass die Angreifer auf weniger als 1.000 Dateien oder E-Mails pro Stunde zugriffen, wodurch sich die Aktivitäten besser in den legitimen Cloud-Datenverkehr einfügten.

Die Kampagne ist mit einem Erpressungsökosystem verbunden

The Hacker News berichtete, dass Microsoft die Aktivitäten zur Erstzugangsbeschaffung mehreren Angreifern zuschrieb, darunter Storm-3121 und Storm-3032. Microsoft brachte Kompromittierungen im Zusammenhang mit diesen Gruppen mit einem größeren Ökosystem aus Datendiebstahl und Erpressungsaktivitäten in Verbindung.

Für die Verteidiger steht damit mehr auf dem Spiel als ein einzelnes kompromittiertes Postfach. Eine gestohlene Identität kann zum Zugang zu Cloud-Dateien, E-Mails, Geschäftsanwendungen und anderen über SSO verbundenen Ressourcen werden.

Was Verteidiger jetzt tun sollten

Microsoft empfiehlt, den Eindringversuch als zusammenhängende Abfolge von Identitäts- bis Cloud-Aktivitäten zu betrachten, statt nach einem einzelnen verdächtigen Ereignis zu suchen. Sicherheitsteams sollten:

  • Ungewöhnliche Anmeldungen und Änderungen an der Authentifizierung überprüfen: Nach neu registrierten MFA-Methoden, Geräten und Anwendungsautorisierungen suchen. Nach der Validierung des Benutzers unbefugte Methoden entfernen sowie aktive Sitzungen und Token widerrufen.
  • Identitäts- und Cloud-Aktivitäten korrelieren: Nach Microsoft-Graph-Aufklärungsaktivitäten suchen, auf die ungewöhnliche SharePoint-, OneDrive-, Exchange-Postfach- oder Datei-Download-Aktivitäten folgen.
  • Authentifizierung verschärfen und Wiederherstellungskontrollen: Phishing-resistente MFA und Conditional Access durchsetzen, Downloads auf nicht verwaltete Geräte beschränken und Identitäten überprüfen, bevor Helpdesk-Anmeldedaten oder MFA zurückgesetzt werden.
Advertisement

Die Kampagne zeigt, warum eine stärkere Authentifizierung nicht die einzige Verteidigungslinie sein kann. Passkeys können das Phishing von Anmeldedaten erschweren, doch Sicherheitsteams benötigen auch Kontrollen für Registrierung, Kontowiederherstellung, Helpdesk-Anfragen, Sitzungswiderruf und die Cloud-Aktivitäten, die auf eine erfolgreiche Übernahme folgen.

Außerdem lesen: Erfahren Sie, wie BigBear 2.0 die Microsoft-365-MFA bei 258 Organisationen umging , indem Sitzungscookies gestohlen wurden, und was Sicherheitsteams dagegen unternehmen können.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.