Microsoft Entra: Über 31.000 Phishing-Mails in sieben Wochen abgefangen
Veröffentlicht am: 08.10.2026 um 17:55 Uhr | Redaktion boerse-global.de
Sicherheitsforscher verschiedener IT-Sicherheitsunternehmen schlagen Alarm: Angreifer nutzen zunehmend offizielle Dienste und Authentifizierungsmechanismen von Microsoft aus, um Schutzsysteme zu umgehen und Unternehmensnetzwerke zu infiltrieren.
Berichten zufolge greifen Kriminelle dabei auf legitime Links, Cloud-Anwendungen und Benachrichtigungsfunktionen zurück, um Phishing-Attacken glaubwürdiger zu gestalten und unbefugten Fernzugriff auf Rechner zu erlangen.
Manipulation von Identitätsdiensten und Cloud-Plattformen
Nach Erkenntnissen des Sicherheitsunternehmens Kaspersky wurden zwischen dem 1. August und dem 18. September 2026 innerhalb von sieben Wochen mehr als 31.000 betrügerische E-Mails abgefangen, die auf das Authentifizierungssystem von Microsoft setzten.
Die Täter registrieren unter anderem eigene Anwendungen in Microsoft Entra mit manipulierten Weiterleitungsadressen und versenden echte Authentifizierungslinks samt Anwendungs-Identifikationsnummer, wodurch Opfer direkt auf betrügerische Webseiten geleitet werden.
In einer weiteren Methode werden Kontoinformationen in Microsoft Entra verändert, um gefälschte Texte in offizielle Systembenachrichtigungen einzuschleusen und die Ausweichadresse des Opfers für das Zurücksetzen von Passwörtern zu hinterlegen.
Andrey Kovtun aus dem E-Mail-Sicherheitsteam von Kaspersky wies darauf hin, dass der Missbrauch offizieller Dienste den Angriffen ein trügerisches Maß an Glaubwürdigkeit verleihe.
Angreifer nutzen immer raffiniertere psychologische Tricks, um selbst erfahrene Mitarbeiter in die Falle zu locken. Dieser kostenlose Report enthüllt die aktuellen Methoden der Cyberkriminellen und zeigt, wie man Manipulationen im Unternehmensalltag rechtzeitig entlarvt. Anti-Phishing-Paket für Unternehmen gratis anfordern
Parallel dazu dokumentierte der Sicherheitsdienstleister Huntress Fälle, in denen Kriminelle offizielle Microsoft-Power-BI-Domains als Einstiegspunkt nutzten. Nutzer wurden aufgefordert, angebliche Referenzdokumente herunterzuladen, und gelangten so auf manipulierte Server.
Nach einer detaillierten Systemanalyse ließen die Angreifer nicht autorisierte Installationsprogramme der Fernwartungssoftware ScreenConnect aus. Neben Werkzeugen zur Verschleierung und automatisierten Aufgaben zur Aufrechterhaltung des Zugriffs lief die Datenübertragung über einen fest hinterlegten Telegram-Kanal.
Bei Nachforschungen identifizierte Huntress dieselbe Softwarekonfiguration auf 22 weiteren Endgeräten, wobei Microsoft Power BI selbst nach Angaben der Analysten nicht kompromittiert worden war.
Token-Diebstahl und Umgehung mehrstufiger Authentifizierung
Auch Microsoft selbst berichtete über großangelegte Angriffswellen. Eine aufgedeckte Kampagne zielte auf über 35.000 Nutzer in 13.000 Organisationen ab. Die Täter versendeten gefälschte Compliance-Mitteilungen mit Verweisen auf interne Richtlinienprüfungen und angebliche E-Mail-Verschlüsselungen. Über Verknüpfungen zu Cloud-Diensten und nachfolgende Sicherheitsabfragen wurden die Opfer auf nachgeahmte Anmeldeseiten geführt.
Dabei kam sogenannte Adversary-in-the-Middle-Technologie zum Einsatz, bei der Sitzungs-Token abgefangen werden, um bestehende Sicherheitsüberprüfungen auszuhebeln. In einer weiteren von Microsoft dokumentierten Kampagne waren mehr als 10.000 Organisationen von solchen zwischengeschalteten Proxy-Servern betroffen.
Der Angreiferserver setzt dabei Markierungen mit eigener Weiterleitungsadresse, wodurch in den Protokollen nicht die IP-Adresse des Mitarbeiters, sondern die des Angreifers verzeichnet wird.
Unabhängige Sicherheitsanalysen verdeutlichen die Geschwindigkeit der Akteure: Die Einrichtung einer neuen Phishing-Präsenz bis zur aktiven Abgreifseite dauerte in beobachteten Fällen unter 24 Minuten, bei Kosten von rund einem US-Dollar für Ersatzadressen.
Da herkömmliche Passwörter bei modernen Angriffswellen oft keinen ausreichenden Schutz mehr bieten, setzen immer mehr Organisationen auf zukunftssichere Alternativen. Ein kostenloser Report zeigt, wie Sie den Umstieg auf die passwortlose Anmeldung bei Diensten wie Microsoft oder WhatsApp erfolgreich umsetzen. Gratis-Report: Sicher und passwortlos mit Passkeys
Da ein Großteil der kompromittierten Konten trotz aktivierter Mehrfaktor-Authentifizierung übernommen wurde, raten Sicherheitsexperten Unternehmen dazu, bei Verdachtsfällen zuerst alle aktiven Benutzersitzungen zu widerrufen, bevor Passwörter zurückgesetzt werden. Zudem empfehlen Fachleute den Einsatz phishing-resistenter Authentifizierungsverfahren wie FIDO2-Sicherheitsschlüsseln oder Passkeys.
