Menü schließen
Verbraucherrat
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen
  • Nachrichten
  • Ratgeber
  • Betrugsmaschen
  • Beratung
  • Bildung
  • Politik
Facebook X (Twitter) Instagram
Facebook X (Twitter) Instagram
Verbraucherrat
  • Startseite
  • Über Uns
  • Kontakt
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen

    Digitale Brieftasche „d-you“: Bundestag muss beim Schutz sensibler Daten nachbessern

    September 23, 2026

    Zuckersteuer darf kein Instrument zur Haushaltssanierung sein

    September 15, 2026

    Abgezockt von LemonSwan? Dann bitte melden

    September 15, 2026

    Beitrag steigt, Kasse schweigt: Mehrheit kennt Wegfall der Informationspflicht nicht

    September 11, 2026

    DAZN-Geschädigte müssen jetzt schnell sein

    September 4, 2026
  • Nachrichten

    Xi beendet Besuch bei Trump: China und USA richten Hotline für KI-Vorfälle ein

    September 26, 2026

    Verliebt in Paris: Kim Kardashian knutscht vor dem Eiffelturm

    September 26, 2026

    Einzeller-Experiment geglückt: Bedingungen für Leben auf Saturn-Eismond günstiger als angenommen

    September 26, 2026

    Sterbeurkunde publik gemacht: Presley Gerber wurde bereits eingeäschert

    September 26, 2026

    Anfrage der Linken: Knappe Mehrheit der Afghanen auf Abschiebeliste sind keine Straftäter

    September 26, 2026
  • Ratgeber
  • Betrugsmaschen

    Rechnet Europa mit Russlands Angriff auf die NATO?

    September 26, 2026

    Phishing mit 6.930 Euro von der Pensionsversicherung

    September 26, 2026

    Operation Herakles: 13.888 Rufnummern abgeschaltet

    September 26, 2026

    Anak Krakatau: Virales Vulkan-Video ist KI-generiert

    September 26, 2026

    KI-Videos auf TikTok: Erfundene Massenproteste

    September 26, 2026
  • Beratung
  • Bildung

    Was bedeutet Neutralität in der Schule – und was nicht? | Bildung

    Juli 14, 2026

    Wodurch fühlen sich Jugendliche in ihrem Alltag besonders belastet? | Bildung

    Juli 3, 2026

    Kontra: Social Media und Jugendliche – warum ein Verbot zu kurz greift | Bildung

    Juni 17, 2026

    Pro: Warum wir ein Social Media Verbot für Kinder brauchen | Bildung

    Juni 17, 2026

    Social Media bis 16 Jahre verbieten? So sehen das Erwachsene | Bildung

    Juni 11, 2026
  • Politik

    Bildungsministerin Prien: „Verbot von Stolpersteinen ist Skandal“

    September 26, 2026

    DGB startet bundesweiten Aktionstag gegen Sozialpolitik der Regierung

    September 26, 2026

    Kann die Linke in der Hauptstadt regieren?

    September 26, 2026

    Wie lange gibt es diesen Gletscher noch? Weltkarte zeigt Schmelze

    September 26, 2026

    Außenminister Wadephul spricht vor UN-Generalversammlung

    September 26, 2026
Verbraucherrat
Startseite»Nachrichten»Angreifer brauchen kein Passwort: Brandgefährliche Phishing-Angriffe nutzen echte Microsoft-Anmeldung
Nachrichten

Angreifer brauchen kein Passwort: Brandgefährliche Phishing-Angriffe nutzen echte Microsoft-Anmeldung

Dr. Heinrich KrämerVon Dr. Heinrich KrämerJuni 16, 2026Keine Kommentare4 Minuten Lesezeit
Facebook Twitter Pinterest LinkedIn Tumblr E-Mail
Teilen
Facebook Twitter LinkedIn Pinterest E-Mail

Angreifer brauchen kein PasswortBrandgefährliche Phishing-Angriffe nutzen echte Microsoft-Anmeldung

16.06.2026, 14:16 Uhr Von Klaus Wedekind
Shocked-woman-checking-strange-content-on-laptop-Shocked-woman-checking-strange-content-on-laptop-sitting-on-a-couch-at-home-model-released-Symbolfoto-Copyright-xAntonioGuillem-1x-Panthermedia101003952
Für Nutzerinnen und Nutzer ist Misstrauen der beste Schutz. (Foto: IMAGO/Panthermedia)

Aktuell breitet sich eine extrem raffinierte Phishing-Kampagne über einen kriminellen Service namens „EvilTokens“ aus, die es auf Microsoft-365-Konten abgesehen hat. Die Angreifer benötigen kein Passwort. 2-Faktor-Authentifizierung oder Passkey bieten keinen Schutz.

Seit dem Frühjahr beobachten Sicherheitsforscher zunehmend besonders raffinierte Phishing-Angriffe auf Microsoft-365-Konten. Sie erfolgen über „EvilTokens“, eine Plattform, die Kriminellen für wenig Geld ein „Rundum-sorglos-Paket“ (Phishing-as-a-Service) verkauft. Die Kampagne unterscheidet sich von herkömmlichen Methoden, die normalerweise Passwörter und weitere Zugangsdaten abgreifen, indem Opfer verleitet werden, sie auf gefälschten Webseiten einzugeben. „EvilTokens“ nutzt stattdessen echte Microsoft-Anmelde-Prozesse, wobei auch Multi-Faktor-Authentifizierungen oder Passkeys keinen Schutz bieten.

Aktuell warnt das slowakische Sicherheitsunternehmen ESET vor der Kampagne, entdeckt haben sie im Februar Forscher der französischen Cybersecurity-Firma Sekoia. Im April berichtete Push Security, die Zahl der Kampagnen hätte sich seit Jahresbeginn um das 37-Fache gesteigert. Dem US-Unternehmen Huntress waren bereits im März Angriffe auf über 340 Organisationen in den USA, Kanada, Australien und Deutschland bekannt.

So läuft ein Angriff ab

Grundsätzlich ist die Masche von „EvilTokens“, Nutzerinnen und Nutzer dazu zu verleiten, eine alternative Authentifizierungsmethode (Device Code Flow) zu verwenden, die für Geräte oder Dienste vorgesehen ist, auf denen man sich nicht direkt anmelden kann. Das kennt man beispielsweise von Smart-TVs oder E-Mail-Clients.

In solchen Fällen schickt Microsoft zunächst einen Code, der auf dem Gerät oder in der Anwendung angezeigt wird. Diesen gibt man auf einer legitimen Anmelde-Seite wie microsoft.com/devicelogin ein und meldet sich mit seinem Konto und gegebenenfalls einer Zwei-Faktor-Authentifizierung oder einem Passkey an.

Für den Angriff lösen die Kriminellen die Erzeugung des Gerätecodes aus. Dafür haben sie zuvor geprüft, ob eine E-Mail-Adresse einem Microsoft-365-Konto tatsächlich zuzuordnen ist – falls es nicht ohnehin bekannt ist. Dazu nutzen die Gangster laut einem Microsoft-Blogeintrag den sogenannten GetCredentialType-Endpunkt. Dabei handelt es sich um eine Anmeldeschnittstelle, über die sich automatisiert prüfen lässt, ob eine E-Mail-Adresse oder ein Benutzerkonto bei Microsoft existiert und welche Anmeldemethode dafür vorgesehen ist.

Täuschend echte E-Mails durch Social Engineering

Entscheidend ist, dass die Opfer keinen Verdacht schöpfen und mitspielen. Dafür schicken die Angreifer eine E-Mail, die täuschend echt einer tatsächlichen Nachricht von Microsoft oder einer Firmen-E-Mail nachempfunden ist. Sie muss mit dem Versand des Gerätecodes zeitlich abgestimmt sein, da dessen Gültigkeit nach etwa 15 Minuten abgelaufen ist.

Für die gefälschte E-Mail kommt oft sogenanntes Social Engineering zum Einsatz. Das heißt, Cyberkriminelle, genauer gesagt deren KI-Bots sammeln im Internet möglichst viele Informationen über die Opfer. Sie können aus legalen Quellen kommen, aber auch aus Daten, die aus vorausgegangenen Hacks und anderen Cyberattacken stammen. Mit diesen Informationen können die Angreifer mit KI-Unterstützung nahezu perfekte Fälschungen mit realistischem Kontext, glaubwürdigem Absender, der richtigen Anrede und weiteren Details erzeugen. Es ist deshalb auch keine Bagatelle, wenn „nur“ Namen, Anschriften, Alter et cetera erbeutet wurden, wie manche betroffene Dienste ihren Kunden glauben machen wollen.

Fällt man darauf rein, wirkt die Eingabe des Codes völlig unverdächtig, schließlich handelt es sich um eine echte Microsoft-Seite. Und für sie scheint ebenfalls alles korrekt zu sein: Der Code ist gültig, die Anmeldung erfolgt auf einer echten Microsoft-Seite und die Authentifizierung wird vom Nutzer selbst bestätigt. Also verschickt Microsoft einen Zugriffstoken (OAuth-Token), mit dem die Phishing-Gangster dann Zugriff auf E-Mails, Kalendereinträge, OneDrive-Dateien, Kontakte und andere 365-Daten erhalten.

Wie kann man sich schützen?

Da sich die Angriffe auf Unternehmen konzentrieren, ist es zunächst deren Aufgabe, etwas dagegen zu unternehmen. Microsoft nennt dazu einige Maßnahmen in seinem Blogeintrag. Unter anderem sollten Organisationen Freigaben so weit wie möglich reduzieren, vor allem den Device Code Flow blockieren und zusätzliche Sicherheitsschranken installieren. Mitarbeitende sollten informiert und geschult werden

Doch selbstverständlich gilt es auch für Nutzerinnen und Nutzer, vorsichtig zu sein. Sie sollten bei jeder unerwartet eingehenden Aufforderung zur Eingabe eines Authentifizierungscodes grundsätzlich misstrauisch sein. Das gilt speziell, wenn ein Dokument, eine E-Mail oder eine Plattform die Eingabe eines Gerätecodes verlangt, ohne dass ihnen der Kontext bekannt ist. Beim kleinsten Zweifel sollten Angeschriebene die Aktion ablehnen und sofort die IT- oder Sicherheitsabteilung benachrichtigen.

Quelle: ntv.de

Teilen. Facebook Twitter Pinterest LinkedIn Tumblr E-Mail
Dr. Heinrich Krämer
  • Webseite

Ähnliche Beiträge

Xi beendet Besuch bei Trump: China und USA richten Hotline für KI-Vorfälle ein

September 26, 2026

Verliebt in Paris: Kim Kardashian knutscht vor dem Eiffelturm

September 26, 2026

Einzeller-Experiment geglückt: Bedingungen für Leben auf Saturn-Eismond günstiger als angenommen

September 26, 2026
Kommentar hinterlassen Antwort abbrechen

Top-Beiträge

Fehlinvestitionen auch bei Kirchenbezirken, Pensionskassen und TÜV

August 19, 202610 Aufrufe

Gefälschter Tagesschau-Artikel über Eklat bei Maischberger

Juli 13, 20267 Aufrufe

Settelmayer & Kollegen: Hilfe bei Online-Betrug und Fake Shops

September 15, 20266 Aufrufe

Was eine Zuckerabgabe bringen könnte

April 29, 20265 Aufrufe
Folgen Sie uns
  • Facebook
  • Twitter
  • Pinterest
  • Instagram
  • YouTube
  • Vimeo

Abonnieren Sie Updates

VerbraucherRat GmbH
Hohenzollernring 56
50672 Köln

Telefon: +49 221 16847392-0
Telefax: +49 221 16847392-99
E-Mail: info@verbraucherrat.com
Web: www.verbraucherrat.com

Geschäftszeiten
Montag – Freitag: 09:00 – 18:00 Uhr

Menu
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen
  • Nachrichten
  • Ratgeber
  • Betrugsmaschen
  • Beratung
  • Bildung
  • Politik
Institutionell
  • Impressum
  • Datenschutz
  • Hinweis / Haftungsausschluss
  • Cookie-Manager
  • Nutzungsbedingungen
  • Werbefrei lesen
  • Einwilligung widerrufen
  • Mediadaten
  • Abo kündigen
  • Barrierefreiheitserklärung
  • Hilfe
© 2026 VerbraucherRat. Alle Rechte vorbehalten.
  • Impressum
  • Datenschutz
  • Hinweis / Haftungsausschluss
  • Cookie-Manager
  • Nutzungsbedingungen
  • Werbefrei lesen
  • Einwilligung widerrufen
  • Mediadaten
  • Abo kündigen
  • Barrierefreiheitserklärung
  • Hilfe

Tippen Sie oben und drücken Sie Enter zum Suchen. Drücken Sie Esc zum Abbrechen.