Microsofts „Password-Spray-and-Pray“-Angriff: Ein Weckruf für die Einführung von 2FA

Microsoft-Konten ohne 2FA sind einem „Password-Spray-and-Pray“-Angriff ausgesetzt – eine eindringliche Warnung an Unternehmen, ihre Abwehrmaßnahmen zu verstärken und Sicherheitsverletzungen zu verhindern.

Verfasst von
Sunny Yadav
Sunny Yadav
Feb 25, 2025
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Bei einem aktuellen Vorfall im Bereich der Cybersicherheit nutzten Bedrohungsakteure schwache Sicherheitspraktiken aus, indem sie Microsoft-Konten ohne Zwei-Faktor-Authentifizierung (2FA) ins Visier nahmen. Wie WindowsForum berichtet, macht dieser „Password-Spray-and-Pray“-Angriff deutlich, wie wichtig robuste Authentifizierungsmaßnahmen sind.

Der „Spray-and-Pray“-Angriff mit Passwörtern erklärt

Angreifer, die diese Technik einsetzen, verwenden eine Liste gängiger Passwörter und probieren sie in rascher Folge bei zahlreichen Microsoft-Konten aus. Statt ein einzelnes Konto per Brute-Force-Methode anzugreifen, „versprühen“ Cyberkriminelle diese Passwörter breitflächig in der Hoffnung, dass mindestens ein Nutzer ein schwaches Passwort verwendet.

Sobald der Zugriff erlangt ist, kann sich der Angreifer innerhalb einer Organisation seitlich bewegen, seine Berechtigungen ausweiten oder sensible Daten abziehen. Das Fehlen von 2FA bei diesen anvisierten Konten macht sie besonders verwundbar, da dadurch eine wichtige Schutzschicht entfällt, die unbefugte Anmeldeversuche ansonsten selbst bei einem kompromittierten Passwort stoppen könnte.

Diese Methode hat aufgrund ihrer Effizienz und des geringen Ressourcenbedarfs aufseiten der Angreifer die Aufmerksamkeit von Sicherheitsexperten erregt. Dank frei verfügbarer Automatisierungswerkzeuge können selbst nichtstaatliche Akteure diese Strategie nutzen, um Konten zu kompromittieren – dadurch wird die Bedrohung für Unternehmen und Privatpersonen immer weiter verbreitet und besorgniserregender.

So stärken Sie Ihre Abwehrmaßnahmen

Die unmittelbarste Maßnahme gegen solche Cyberangriffe besteht darin, 2FA für alle Ihre Microsoft-Konten zu erzwingen.

Die Zwei-Faktor-Authentifizierung erfordert eine zweite Form der Verifizierung, etwa einen temporären Code oder einen biometrischen Scan, und verringert dadurch die Wahrscheinlichkeit eines erfolgreichen Password-Spray-Angriffs erheblich. Regelmäßige Überprüfungen der Passwortrichtlinien, Schulungen der Mitarbeitenden zum sicheren Umgang mit Zugangsdaten sowie der Einsatz fortschrittlicher Systeme zur Bedrohungserkennung können Ihre Abwehr zusätzlich stärken.

Sicherheitsteams sollten sich außerdem über neue Angriffsmethoden informieren und ihre Sicherheitslage kontinuierlich im Hinblick auf sich wandelnde Bedrohungen bewerten. Investitionen in moderne Lösungen für das Identitätsmanagement und die Einführung von Richtlinien für den bedingten Zugriff können eine zusätzliche Sicherheitsbarriere schaffen. So ist sichergestellt, dass selbst im Fall eines kompromittierten Passworts weitere Schutzmaßnahmen vorhanden sind, um unbefugten Zugriff zu erkennen und zu blockieren.

Advertisement

Die Konsequenz dieses Angriffs ist eindeutig: Jedes ungeschützte Konto stellt eine potenzielle Schwachstelle dar. Da Angreifer ihre Taktiken verfeinern, sind die Integration von 2FA und anderen robusten Sicherheitsmaßnahmen keine Option mehr, sondern ein entscheidender Bestandteil Ihrer Cybersicherheitsstrategie.

Sehen Sie sich unseren ausführlichen Leitfaden zu Multi-Faktor-Authentifizierung und dazu an, wie sie dazu beitragen kann, Angriffe wie den Microsoft-Password-Spray-and-Pray-Angriff abzuwehren.

Sunny Yadav

Sunny Yadav

Content Writer

Sunny is a content writer for eSecurity Planet (eSP) with a bachelor’s degree in technology and experience writing for leading cybersecurity brands like Panda Security, Upwind, and Vanta. At eSP, he covers the latest news on cyberattacks, cryptography, data protection, and emerging threats and vulnerabilities. He also explores security policies, governance, and endpoint and mobile security. Sunny enjoys hands-on testing, rigorously evaluating tools to assess their capabilities and real-world performance. He also has extensive experience working with AI tools like ChatGPT and Gemini, experimenting with their applications in cybersecurity, content creation, and research.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.