Cyberkriminelle setzen Gerätecode-Phishing als neue Methode ein, um herkömmliche Phishing-Abwehrmaßnahmen zu umgehen und Microsoft-365-Konten von Unternehmen zu kompromittieren.
Laut Proofpoint missbrauchen Angreifer legitime Microsoft-Authentifizierungsabläufe, um Authentifizierungstoken zu stehlen, ohne herkömmliche Phishing-Seiten einzusetzen.
„Der Anstieg des Gerätecode-Phishings fällt mit der öffentlichen Veröffentlichung krimineller Toolkits und dem Aufkommen mehrerer Phishing-as-a-Service-(PhaaS)-Angebote zusammen“, erklärten die Forscher.
Wichtige Erkenntnisse zum Gerätecode-Phishing
- Gerätecode-Phishing nimmt rapide zu, da Angreifer legitime Microsoft-Authentifizierungsabläufe missbrauchen.
- Phishing-as-a-Service-(PhaaS)-Plattformen wie EvilTokens und Tycoon 2FA tragen dazu bei, diese Angriffe zu skalieren.
- Angreifer verwenden QR-Codes, PDFs und OAuth-Geräteanmeldeabläufe, um Microsoft-365-Authentifizierungstoken zu stehlen.
- KI-gestützte Phishing-Kits senken die technische Einstiegshürde für Cyberkriminelle, die Gerätecode-Angriffe starten.
Der Aufstieg des Gerätecode-Phishings
Der Aufstieg des Gerätecode-Phishings markiert eine Weiterentwicklung identitätsbasierter Angriffe auf Unternehmen, insbesondere auf Organisationen, die stark auf Microsoft-365-Umgebungen angewiesen sind.
Im Gegensatz zu herkömmlichem Adversary-in-the-Middle-(AiTM)-Phishing, bei dem gefälschte Anmeldeseiten zum Diebstahl von Zugangsdaten eingesetzt werden, missbraucht Gerätecode-Phishing legitime OAuth-2.0-Authentifizierungsabläufe, um Benutzer dazu zu bringen, von Angreifern kontrollierten Zugriff zu gewähren.
Da die Opfer mit dem echten Authentifizierungsportal von Microsoft statt mit einer gefälschten Anmeldeseite interagieren, können diese Angriffe vertrauenswürdiger wirken und herkömmliche Phishing-Schulungen umgehen, die auf verdächtige URLs fokussiert sind.
Erfolgreiche Angriffe können zur vollständigen Übernahme von Konten, Datendiebstahl und sogar zur Unterstützung bei der Bereitstellung von Ransomware führen.
Forscher warnten, dass die Methode zunehmend beliebter wird, weil sie vertrauenswürdige Authentifizierungsprozesse ausnutzt und von den Angreifern vergleichsweise wenig technisches Know-how erfordert.
Gerätecode-Phishing-as-a-Service
Die Proofpoint-Forscher identifizierten ein rasch wachsendes Ökosystem von Phishing-as-a-Service-(PhaaS)-Plattformen, die Gerätecode-Phishing-Operationen unterstützen, darunter EvilTokens, Tycoon 2FA, ODx und Kali365.
Diese Dienste ermöglichen es Cyberkriminellen, große Teile der Angriffskette zu automatisieren – von der Erstellung von Phishing-Seiten und Gerätecodes bis zum Abfangen von Authentifizierungstoken und zur Verwaltung kompromittierter Konten in großem Maßstab.
Viele der Kits unterstützen zudem Branding-Vorlagen, die Microsoft-, SharePoint-, Adobe- und DocuSign-Dienste imitieren, um Phishing-Köder glaubwürdiger erscheinen zu lassen.
Die Forscher beobachteten außerdem Anzeichen dafür, dass viele dieser Phishing-Kits mithilfe von KI-gestützten Vibe-Coding-Techniken entwickelt oder angepasst werden.
Dadurch sinkt die technische Einstiegshürde für Cyberkriminelle, sodass unerfahrene Akteure rasch neue Phishing-Varianten starten oder bestehende Kits mit minimalem Aufwand anpassen können.
So funktionieren Gerätecode-Phishing-Angriffe
In den meisten beobachteten Kampagnen verbreiten Angreifer Phishing-E-Mails mit schädlichen Links, PDF-Anhängen oder QR-Codes, die Opfer auf Landingpages für Gerätecode-Phishing umleiten.
Die Opfer werden angewiesen, Microsofts legitimes Geräte-Login-Portal aufzurufen und einen bereitgestellten Authentifizierungscode einzugeben.
Sobald der Code übermittelt wurde, erhalten die Angreifer Authentifizierungstoken, die direkten Zugriff auf das Microsoft-365-Konto des Opfers und verbundene Cloud-Dienste ermöglichen können, ohne Benutzernamen oder Passwörter direkt stehlen zu müssen.
EvilTokens- und TA4903-Kampagnenaktivitäten
Eine der aktivsten von den Forschern identifizierten Plattformen ist EvilTokens, eine Gerätecode-PhaaS-Operation, die erstmals Anfang 2026 auf Telegram beworben wurde.
Die Plattform umfasst eine Funktion namens Portal Browser, mit der Angreifer mehrere kompromittierte Microsoft-365-Konten gleichzeitig verwalten und darauf zugreifen können, wodurch sich BEC- und Kontenübernahme-Operationen skalieren lassen.
Proofpoint beobachtete außerdem mehrere Kampagnen, die mit dem Angreifer TA4903 in Verbindung stehen, der sich in der Vergangenheit auf herkömmliche BEC-Schemata konzentrierte, nun aber offenbar fast ausschließlich auf Gerätecode-Phishing-Kampagnen setzt.
In einer beobachteten Kampagne gab sich der Akteur als Personalabteilung aus und verschickte Gehaltsbenachrichtigungen als PDFs mit QR-Codes.
Opfer, die die Codes scannten, wurden über die Infrastruktur von Cloudflare Workers zu Phishing-Seiten weitergeleitet, die Microsoft- und DocuSign-Dienste imitierten.
Trotz der zunehmenden Raffinesse der Angriffstechnik selbst stellten die Forscher fest, dass viele Gerätecode-Phishing-Kampagnen weiterhin offensichtliche Fehler bei der operativen Sicherheit enthalten.
Einige Phishing-E-Mails enthielten vollständig leere Nachrichtentexte, während sie weiterhin schädliche Anhänge oder QR-Codes übermittelten.
Diese Fehler deuten darauf hin, dass viele Angreifer rasch KI-gestützte Phishing-Infrastrukturen einsetzen, ohne die operativen oder Social-Engineering-Aspekte der Kampagnen vollständig zu verstehen.
Das Risiko von Gerätecode-Phishing senken
Da Gerätecode-Phishing-Kampagnen weiter zunehmen, müssen Unternehmen ihre Maßnahmen zur Identitätssicherheit über herkömmliche Phishing-Abwehrmaßnahmen hinaus stärken.
- Gerätecode-Authentifizierungsabläufe blockieren oder einschränken – soweit möglich mithilfe von Microsoft-Conditional-Access-Richtlinien.
- Konforme, verwaltete oder registrierte Geräte voraussetzen für den Zugriff auf Unternehmensressourcen und Microsoft-365-Dienste.
- Anmeldeprotokolle und OAuth-Aktivitäten in Microsoft Entra ID überwachen – insbesondere auf verdächtige Gerätecode-Authentifizierungsversuche und anomale Token-Nutzung.
- Berechtigungen für die Zustimmung zu OAuth-Anwendungen einschränken, Zugriffssteuerungen nach dem Prinzip der geringsten Rechte anwenden und Tools zur Verwaltung privilegierter Zugriffe einsetzen, um die Gefährdung von Konten zu begrenzen.
- Lebensdauer von Authentifizierungstoken verkürzen und risikobasierte Authentifizierungsrichtlinien implementieren, um die Persistenz von Angreifern zu verringern.
- Sicherheitsschulungen ausweiten Schulungen um Benutzer über Gerätecode-Phishing, QR-Code-basierte Köder und unerwünschte Authentifizierungsanfragen zu informieren.
- Notfallpläne für die Reaktion auf Sicherheitsvorfälle testen und Tools zur Angriffssimulation mit Szenarien rund um die Kompromittierung von Identitäten einsetzen.
Diese Maßnahmen können Unternehmen dabei helfen, ihre Widerstandsfähigkeit zu stärken und die allgemeine Gefährdung durch Gerätecode-Phishing-Angriffe zu verringern.
Der Aufstieg des Gerätecode-Phishings
Das Wachstum des Gerätecode-Phishings spiegelt eine umfassendere Entwicklung in der Cyberkriminalität wider: Angreifer missbrauchen zunehmend legitime Authentifizierungsabläufe, statt auf herkömmlichere Phishing-Angriffe zu setzen.
Die Proofpoint-Forscher verglichen die Methode mit ClickFix-Angriffen, bei denen die Benutzer ebenfalls dazu gebracht werden sollen, als Teil der Angriffskette selbst Aktionen auszuführen.
Da Unternehmen ihre Phishing-Abwehr verbessern, nutzen Angreifer zunehmend PhaaS-Plattformen, KI-gestützte Tools und legitime Cloud-Authentifizierungsabläufe, um Konten zu kompromittieren.
Organisationen stärken ihre Abwehr mit mehrschichtigen Sicherheitsstrategien und Zero Trust-Architekturen, um diese Bedrohungen einzudämmen.





