Du bekommst eine E-Mail: Ein Dokument wartet auf dich, dein Postfach ist voll, bitte anmelden. Du klickst, siehst die vertraute Microsoft-Anmeldung, tippst dein Passwort ein und bestätigst wie immer den Code am Handy. Alles wie gewohnt. Und trotzdem sind danach Betrüger in deinem Konto. Genau so arbeitet eine Betrugsmasche namens „BigBear 2.0″, die das Sicherheitsunternehmen CloudSEK am 7. September 2026 beschrieben hat. Der zweite Faktor wird dabei nicht geknackt. Die Betrüger warten einfach, bis du ihn eingegeben hast – und übernehmen dann deine fertige Anmeldung.
Kurz gesagt
Was du wissen musst
- Wer betroffen ist: Vor allem Menschen, die in der Arbeit Microsoft 365 nutzen – also Firmen-E-Mail, Teams, OneDrive. Deutschland gehört laut CloudSEK zu den fünf am stärksten betroffenen Ländern.
- Was passiert: Du meldest dich über einen Link aus einer E-Mail an. Passwort und Zwei-Faktor-Code laufen echt ab. Trotzdem landet deine angemeldete Sitzung bei den Betrügern.
- Was hilft: Nie über einen Link anmelden. Wenn dein Passkey oder Sicherheitsschlüssel nach einem Link plötzlich fehlt, Seite schließen. Nach einem Verdacht reicht ein neues Passwort nicht – alle Anmeldungen müssen beendet werden.
Was das für dich bedeutet
Die bekannten Opfer sind Firmen mit Microsoft 365. Wenn du in der Arbeit ein Microsoft-Konto für E-Mail, Teams oder Dateien benutzt, bist du gemeint. Besonders im Visier stehen laut CloudSEK IT-Dienstleister, also Firmen, die für andere Firmen die Computer betreuen – 151 solcher Firmen tauchen in den Daten auf. Aber die Masche trifft nicht nur Techniker. Sie trifft jeden, der einen Link anklickt und sich anmeldet.
Für private Microsoft-Konten, etwa ein Outlook.com-Postfach, dokumentiert CloudSEK keine Fälle. Entwarnung ist das keine. Die Technik dahinter heißt Evilginx2, ist frei verfügbar und lässt sich für andere Dienste genauso einrichten. Die Regeln in diesem Artikel gelten deshalb für jedes Konto, das dir wichtig ist.
Woran du den Angriff erkennst
Das Fiese an dieser Masche: Die Anmeldeseite sieht nicht nur echt aus, sie zeigt wirklich die echte Microsoft-Anmeldung. Die Betrüger reichen sie nur live durch, über eine Internetadresse, die ihnen gehört. Einen Rechtschreibfehler oder ein schiefes Logo wirst du also nicht finden. Es gibt aber Anzeichen, die du erkennen kannst.
Warnsignale
Vier Dinge, bei denen du stoppen solltest
- Die Anmeldung kam über einen Link.Aus einer E-Mail, einer Nachricht, einem Dokument. Egal, wie echt die Seite danach aussieht – das ist der Weg, über den diese Masche läuft.
- Die Adresse oben im Browser passt nicht.Die Anmeldemaske ist echt, die Adresse nicht. Bei Microsoft endet sie mit microsoftonline.com oder microsoft.com. Steht dort etwas anderes, bist du auf einer fremden Seite.
- Dein Passkey oder Sicherheitsschlüssel fehlt plötzlich.Sonst meldest du dich mit Fingerabdruck, Gesicht, PIN oder Stecker an – und heute wird nur SMS oder Code angeboten. Das kann ein harmloser Fehler sein. Nach einem Link kann es ein ernstes Warnsignal sein.
- „Angemeldet bleiben“ ist schon angekreuzt.BigBear setzt dieses Häkchen automatisch, damit die gestohlene Anmeldung länger hält. Für sich allein kein Beweis – zusammen mit den anderen Punkten ein Hinweis.
So funktioniert der Trick
Bei normalem Phishing bauen Betrüger eine Anmeldeseite nach und hoffen auf dein Passwort. Das nützt ihnen wenig, wenn dein Konto einen zweiten Faktor hat. BigBear macht es anders: Es schaltet sich zwischen dich und Microsoft. Alles, was du eingibst, geht über den Server der Betrüger an Microsoft. Alles, was Microsoft antwortet, geht über denselben Server zu dir. Wie ein Dolmetscher, der alles mitliest.
So läuft die Anmeldung – und wo der Betrüger sitzt
Die ersten drei Schritte sehen für dich völlig normal aus. Das Problem kommt erst danach.
Der Link
Meist per E-Mail. Er führt auf eine Seite der Betrüger. Dort erscheint aber die echte Microsoft-Anmeldung.
Das Passwort
Du gibst es ein. Die Betrüger lesen es mit und leiten es an Microsoft weiter. Microsoft sagt: passt.
Der zweite Faktor
Code aus der App, SMS oder Bestätigung am Handy. Alles echt. Microsoft prüft es und sagt: passt.

Die Eintrittskarte
Microsoft schickt jetzt eine digitale Eintrittskarte für dein Konto. Sie kommt zuerst bei den Betrügern an – die kopieren sie.
Die Übernahme
Mit der Kopie öffnen die Betrüger dein Postfach, Teams und deine Dateien. Ohne Passwort. Ohne Code.
Der zweite Faktor wird nicht geknackt. Die Betrüger warten einfach, bis du ihn eingegeben hast.
Die Eintrittskarte im vierten Schritt heißt in der Fachsprache „Sitzungs-Cookie“. Wer sie hat, gilt für Microsoft als angemeldet. SMS-Codes, Codes aus Apps oder Bestätigungen am Handy können den zweiten Faktor zwar bestätigen. Sie sind aber nicht fest an die Internetadresse gebunden, auf der du dich gerade befindest. Deshalb kann BigBear sie durchreichen. Passkeys und FIDO2-Sicherheitsschlüssel sind dagegen an die richtige Adresse gebunden – auf einer Betrügerseite antworten sie einfach nicht. Genau deshalb versucht BigBear, sie zu verstecken: Ein eingebautes Programm gaukelt dem Browser vor, Passkeys würden hier nicht funktionieren, und schon bietet die Seite SMS oder Code an.
Was tun, wenn du draufgeklickt hast
Ein neues Passwort allein reicht hier nicht. Die gestohlene Eintrittskarte funktioniert unabhängig vom Passwort weiter. BigBear verlängert sie sogar automatisch, mit einem zweiten Schlüssel, der oft gleich mitgestohlen wird und laut CloudSEK bei Microsoft meist 90 Tage gültig bleibt. Solange die Anmeldung nicht beendet wird, bleiben die Betrüger drin.
Wenn es ein Firmenkonto ist: sofort die IT-Abteilung informieren, auch wenn es peinlich ist. Die IT kann alle aktiven Anmeldungen und Verlängerungsschlüssel löschen und eine neue Anmeldung erzwingen. Das ist genau das, was CloudSEK und das Fachportal BleepingComputer empfehlen. Wenn es ein privates Konto ist: in den Sicherheitseinstellungen des Kontos alle Geräte abmelden, dann das Passwort ändern, dann prüfen, ob Weiterleitungen oder neue Regeln im Postfach eingerichtet wurden, die du nicht kennst.
Wie groß das Ganze ist
Die Masche lief laut CloudSEKs Zeitleiste ab dem 23. Juni 2026. CloudSEK hat sich Zugang zur Steuerzentrale der Betrüger verschafft und dort 5.137 gestohlene Datensätze gefunden – zusammengekommen in gut fünf Wochen: 4.148 Sitzungs-Cookies, 1.032 Passwörter im Klartext und 474 Anmeldungen, die samt zweitem Faktor komplett in der Hand der Betrüger waren. Insgesamt kommen 461 Firmen in den Daten vor, bei 258 davon wurde mindestens ein Konto komplett übernommen. Ein Datensatz ist dabei nicht eine Person – mehrere Einträge können vom selben Konto stammen. Die meisten Opfer sitzen in Indien, Frankreich und Saudi-Arabien, dahinter nennt CloudSEK Neuseeland und Deutschland. Österreich und die Schweiz werden nicht ausdrücklich genannt; das heißt nur, dass die veröffentlichten Daten dazu nichts sagen.
BigBear ist ein Betrugswerkzeug zum Mieten. Ein Hauptbetreiber vermietet es an mindestens fünf weitere Personen, die die gestohlenen Daten über Telegram zugeschickt bekommen. Das letzte Opfer wurde laut CloudSEKs Zeitleiste am 29. Juli erfasst, seither kam kein neues dazu. BleepingComputer berichtet ebenfalls, die Betrugsseiten seien seit rund drei Wochen offline. Die Steuerzentrale und die Telegram-Kanäle der Betreiber sind laut CloudSEK aber weiter in Betrieb. Für die Opfer ändert das wenig. Die gestohlenen Anmeldungen sind da und bleiben verwendbar, bis jemand sie beendet.
Zum Mitnehmen
Drei Regeln gegen den Betrüger in der Mitte
- Nie über den Link anmelden.Die Anmeldemaske sieht echt aus, weil BigBear die Microsoft-Anmeldung live durchreicht. Entscheidend ist die Adresse oben im Browser. Bei Microsoft endet sie mit microsoftonline.com oder microsoft.com.
- Passkey plötzlich weg? Abbrechen.Wenn Passkey, Windows Hello oder Sicherheitsschlüssel nicht mehr angeboten werden und stattdessen SMS oder Code verlangt wird: nicht ausweichen. Seite schließen, Anmeldung selbst neu starten.
- Bei Verdacht: alle Anmeldungen beenden.Ein neues Passwort allein wirft die Betrüger nicht hinaus. Alle aktiven Sitzungen müssen beendet werden. In Firmen macht das die IT.
