Microsoft warnt vor einer laufenden Social-Engineering-Kampagne, die die Registrierung von Passkeys als Köder nutzt, um Unternehmenskonten zu kompromittieren und Daten aus Microsoft-365-Diensten zu stehlen.
Die seit Mai 2026 beobachteten Angriffe beginnen damit, dass sich die Angreifer als IT-Helpdesk ausgeben und Mitarbeiter auf gefälschte Microsoft-Anmeldeseiten oder Gerätecode-Authentifizierungsabläufe leiten. Nachdem sie Zugriff erlangt haben, fügen die Angreifer eigene Authentifizierungsmethoden hinzu, nutzen Microsoft Graph zur Kartierung von Cloud-Ressourcen und sammeln Daten aus SharePoint, OneDrive und Exchange. Die Kampagne missbraucht Passkeys als Köder für Social Engineering, statt die Technologie selbst auszunutzen.
So funktioniert der Passkey-Phishing-Angriff
Die Kampagne beginnt häufig mit Recherchen über ein Zielunternehmen und seine Mitarbeiter. Anschließend geben sich die Angreifer als Unternehmens-IT aus und warnen, dass ein Passkey, eine Multifaktor-Authentifizierung oder eine Single-Sign-on-Einstellung sofort aktualisiert werden müsse, um den Zugriff nicht zu verlieren.
Opfer erhalten möglicherweise per SMS Links zu Seiten, die wie Microsoft-Anmeldebildschirme aussehen. BleepingComputer berichtete, dass die Angreifer diese Köder nutzen, um Opfer zu AiTM-Phishing oder Gerätecode-Authentifizierung zu bewegen, statt tatsächlich einen Passkey zu registrieren.
AiTM-Seiten können Anmeldedaten und Sitzungstoken abfangen, während Gerätecode-Phishing einen Nutzer dazu bringen kann, über die legitime Microsoft-Authentifizierungsseite einen von den Angreifern kontrollierten Client zu autorisieren.
Angreifer machen aus einem Konto eine Cloud-Landkarte
Nachdem sie Zugriff erlangt haben, registrieren die Angreifer häufig eine Telefonnummer, eine Authenticator-App oder eine andere von ihnen kontrollierte MFA-Methode. Dadurch kann der Zugriff selbst nach einer Kennwortzurücksetzung bestehen bleiben, sofern die Verteidiger nicht unbefugte Authentifizierungsmethoden entfernen und die aktiven Sitzungen und Token des Opfers widerrufen.
Microsoft erklärte, dass die Angreifer anschließend Microsoft Graph nutzen, um Benutzer, Gruppen, Verzeichnisrollen, Anwendungen, Authentifizierungsmethoden, SharePoint-Websites, OneDrive-Dateien und Postfachinhalte zu erfassen. Einzelne Graph-Anfragen können in einer Unternehmensumgebung normal aussehen, weshalb die Abfolge der Aktivitäten wichtiger ist als ein einzelner API-Aufruf.
Datendiebstahl kann ebenfalls absichtlich langsam erfolgen. Microsoft beobachtete Eindringversuche, die mehrere Stunden bis mehrere Tage dauerten. Laut BleepingComputer beobachtete Microsoft in einigen Fällen, dass die Angreifer auf weniger als 1.000 Dateien oder E-Mails pro Stunde zugriffen, wodurch sich die Aktivitäten besser in den legitimen Cloud-Datenverkehr einfügten.
Die Kampagne ist mit einem Erpressungsökosystem verbunden
The Hacker News berichtete, dass Microsoft die Aktivitäten zur Erstzugangsbeschaffung mehreren Angreifern zuschrieb, darunter Storm-3121 und Storm-3032. Microsoft brachte Kompromittierungen im Zusammenhang mit diesen Gruppen mit einem größeren Ökosystem aus Datendiebstahl und Erpressungsaktivitäten in Verbindung.
Für die Verteidiger steht damit mehr auf dem Spiel als ein einzelnes kompromittiertes Postfach. Eine gestohlene Identität kann zum Zugang zu Cloud-Dateien, E-Mails, Geschäftsanwendungen und anderen über SSO verbundenen Ressourcen werden.
Was Verteidiger jetzt tun sollten
Microsoft empfiehlt, den Eindringversuch als zusammenhängende Abfolge von Identitäts- bis Cloud-Aktivitäten zu betrachten, statt nach einem einzelnen verdächtigen Ereignis zu suchen. Sicherheitsteams sollten:
- Ungewöhnliche Anmeldungen und Änderungen an der Authentifizierung überprüfen: Nach neu registrierten MFA-Methoden, Geräten und Anwendungsautorisierungen suchen. Nach der Validierung des Benutzers unbefugte Methoden entfernen sowie aktive Sitzungen und Token widerrufen.
- Identitäts- und Cloud-Aktivitäten korrelieren: Nach Microsoft-Graph-Aufklärungsaktivitäten suchen, auf die ungewöhnliche SharePoint-, OneDrive-, Exchange-Postfach- oder Datei-Download-Aktivitäten folgen.
- Authentifizierung verschärfen und Wiederherstellungskontrollen: Phishing-resistente MFA und Conditional Access durchsetzen, Downloads auf nicht verwaltete Geräte beschränken und Identitäten überprüfen, bevor Helpdesk-Anmeldedaten oder MFA zurückgesetzt werden.
Die Kampagne zeigt, warum eine stärkere Authentifizierung nicht die einzige Verteidigungslinie sein kann. Passkeys können das Phishing von Anmeldedaten erschweren, doch Sicherheitsteams benötigen auch Kontrollen für Registrierung, Kontowiederherstellung, Helpdesk-Anfragen, Sitzungswiderruf und die Cloud-Aktivitäten, die auf eine erfolgreiche Übernahme folgen.
Außerdem lesen: Erfahren Sie, wie BigBear 2.0 die Microsoft-365-MFA bei 258 Organisationen umging , indem Sitzungscookies gestohlen wurden, und was Sicherheitsteams dagegen unternehmen können.





