Menü schließen
Verbraucherrat
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen
  • Nachrichten
  • Ratgeber
  • Betrugsmaschen
  • Beratung
  • Bildung
  • Politik
Facebook X (Twitter) Instagram
Facebook X (Twitter) Instagram
Verbraucherrat
  • Startseite
  • Über Uns
  • Kontakt
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen

    Energiesperren: Hohe Kosten belasten Verbraucher:innen

    August 4, 2026

    Bahnpreise: Werbung günstig, Realität teurer?

    August 3, 2026

    „Abschaffung der telefonischen Krankschreibung ist ein klarer Rückschritt“

    Juli 7, 2026

    Flug nicht angetreten, Geld komplett weg?

    Juli 7, 2026

    Trotz Filter: Doctolib zeigt Kassenpatient:innen kostenpflichtige Termine an

    Juli 2, 2026
  • Nachrichten

    „Werden Klage erheben“: Voigt scheitert mit Einspruch gegen Entzug des Doktortitels

    August 11, 2026

    Insider: Shein will am 19. August Startschuss für Börsengang geben

    August 11, 2026

    Sind nackte Füße eklig?: Barfuß in Schlappen und Sandalen – kommt drauf an

    August 11, 2026

    Nach geplatztem Traum: Gina Lückenkemper will’s bei der EM jetzt richtig krachen lassen

    August 11, 2026

    Trockenheit bremst Transport aus: Niedrigwasser am Rhein treibt Spritpreise in die Höhe

    August 11, 2026
  • Ratgeber
  • Betrugsmaschen

    Friedrich Merz Rücktritt: Fake-News verbreiten sich rasant!

    August 11, 2026

    Trump-Order zu Kinderimpfungen: Was sich wirklich ändert

    August 10, 2026

    Schweigen schützt Betrüger – Reden kann andere schützen

    August 10, 2026

    „Amira hilft“: Vorschussbetrug mit 200.000 Euro-Schenkung

    August 10, 2026

    Faktencheck: Adrenochrom-Farmen in der Ukraine? Falschmeldung!

    August 10, 2026
  • Beratung
  • Bildung

    Was bedeutet Neutralität in der Schule – und was nicht? | Bildung

    Juli 14, 2026

    Wodurch fühlen sich Jugendliche in ihrem Alltag besonders belastet? | Bildung

    Juli 3, 2026

    Kontra: Social Media und Jugendliche – warum ein Verbot zu kurz greift | Bildung

    Juni 17, 2026

    Pro: Warum wir ein Social Media Verbot für Kinder brauchen | Bildung

    Juni 17, 2026

    Social Media bis 16 Jahre verbieten? So sehen das Erwachsene | Bildung

    Juni 11, 2026
  • Politik

    Spaniens Provinzen hoffen auf die „SoFi“-Touristen

    August 11, 2026

    Doppelt so viele Mädchen wegen Essstörungen im Krankenhaus

    August 11, 2026

    Autohersteller verdienen im Schnitt deutlich weniger pro Auto

    August 11, 2026

    Wohin steuert die Bundeszentrale für politische Bildung?

    August 11, 2026

    Trump erklärt Straße von Hormus für minenfrei

    August 11, 2026
Verbraucherrat
Startseite»Nachrichten»Angreifer brauchen kein Passwort: Brandgefährliche Phishing-Angriffe nutzen echte Microsoft-Anmeldung
Nachrichten

Angreifer brauchen kein Passwort: Brandgefährliche Phishing-Angriffe nutzen echte Microsoft-Anmeldung

Dr. Heinrich KrämerVon Dr. Heinrich KrämerJuni 16, 2026Keine Kommentare4 Minuten Lesezeit
Facebook Twitter Pinterest LinkedIn Tumblr E-Mail
Teilen
Facebook Twitter LinkedIn Pinterest E-Mail

Angreifer brauchen kein PasswortBrandgefährliche Phishing-Angriffe nutzen echte Microsoft-Anmeldung

16.06.2026, 14:16 Uhr Von Klaus Wedekind
Shocked-woman-checking-strange-content-on-laptop-Shocked-woman-checking-strange-content-on-laptop-sitting-on-a-couch-at-home-model-released-Symbolfoto-Copyright-xAntonioGuillem-1x-Panthermedia101003952
Für Nutzerinnen und Nutzer ist Misstrauen der beste Schutz. (Foto: IMAGO/Panthermedia)

Aktuell breitet sich eine extrem raffinierte Phishing-Kampagne über einen kriminellen Service namens „EvilTokens“ aus, die es auf Microsoft-365-Konten abgesehen hat. Die Angreifer benötigen kein Passwort. 2-Faktor-Authentifizierung oder Passkey bieten keinen Schutz.

Seit dem Frühjahr beobachten Sicherheitsforscher zunehmend besonders raffinierte Phishing-Angriffe auf Microsoft-365-Konten. Sie erfolgen über „EvilTokens“, eine Plattform, die Kriminellen für wenig Geld ein „Rundum-sorglos-Paket“ (Phishing-as-a-Service) verkauft. Die Kampagne unterscheidet sich von herkömmlichen Methoden, die normalerweise Passwörter und weitere Zugangsdaten abgreifen, indem Opfer verleitet werden, sie auf gefälschten Webseiten einzugeben. „EvilTokens“ nutzt stattdessen echte Microsoft-Anmelde-Prozesse, wobei auch Multi-Faktor-Authentifizierungen oder Passkeys keinen Schutz bieten.

Aktuell warnt das slowakische Sicherheitsunternehmen ESET vor der Kampagne, entdeckt haben sie im Februar Forscher der französischen Cybersecurity-Firma Sekoia. Im April berichtete Push Security, die Zahl der Kampagnen hätte sich seit Jahresbeginn um das 37-Fache gesteigert. Dem US-Unternehmen Huntress waren bereits im März Angriffe auf über 340 Organisationen in den USA, Kanada, Australien und Deutschland bekannt.

So läuft ein Angriff ab

Grundsätzlich ist die Masche von „EvilTokens“, Nutzerinnen und Nutzer dazu zu verleiten, eine alternative Authentifizierungsmethode (Device Code Flow) zu verwenden, die für Geräte oder Dienste vorgesehen ist, auf denen man sich nicht direkt anmelden kann. Das kennt man beispielsweise von Smart-TVs oder E-Mail-Clients.

In solchen Fällen schickt Microsoft zunächst einen Code, der auf dem Gerät oder in der Anwendung angezeigt wird. Diesen gibt man auf einer legitimen Anmelde-Seite wie microsoft.com/devicelogin ein und meldet sich mit seinem Konto und gegebenenfalls einer Zwei-Faktor-Authentifizierung oder einem Passkey an.

Für den Angriff lösen die Kriminellen die Erzeugung des Gerätecodes aus. Dafür haben sie zuvor geprüft, ob eine E-Mail-Adresse einem Microsoft-365-Konto tatsächlich zuzuordnen ist – falls es nicht ohnehin bekannt ist. Dazu nutzen die Gangster laut einem Microsoft-Blogeintrag den sogenannten GetCredentialType-Endpunkt. Dabei handelt es sich um eine Anmeldeschnittstelle, über die sich automatisiert prüfen lässt, ob eine E-Mail-Adresse oder ein Benutzerkonto bei Microsoft existiert und welche Anmeldemethode dafür vorgesehen ist.

Täuschend echte E-Mails durch Social Engineering

Entscheidend ist, dass die Opfer keinen Verdacht schöpfen und mitspielen. Dafür schicken die Angreifer eine E-Mail, die täuschend echt einer tatsächlichen Nachricht von Microsoft oder einer Firmen-E-Mail nachempfunden ist. Sie muss mit dem Versand des Gerätecodes zeitlich abgestimmt sein, da dessen Gültigkeit nach etwa 15 Minuten abgelaufen ist.

Für die gefälschte E-Mail kommt oft sogenanntes Social Engineering zum Einsatz. Das heißt, Cyberkriminelle, genauer gesagt deren KI-Bots sammeln im Internet möglichst viele Informationen über die Opfer. Sie können aus legalen Quellen kommen, aber auch aus Daten, die aus vorausgegangenen Hacks und anderen Cyberattacken stammen. Mit diesen Informationen können die Angreifer mit KI-Unterstützung nahezu perfekte Fälschungen mit realistischem Kontext, glaubwürdigem Absender, der richtigen Anrede und weiteren Details erzeugen. Es ist deshalb auch keine Bagatelle, wenn „nur“ Namen, Anschriften, Alter et cetera erbeutet wurden, wie manche betroffene Dienste ihren Kunden glauben machen wollen.

Fällt man darauf rein, wirkt die Eingabe des Codes völlig unverdächtig, schließlich handelt es sich um eine echte Microsoft-Seite. Und für sie scheint ebenfalls alles korrekt zu sein: Der Code ist gültig, die Anmeldung erfolgt auf einer echten Microsoft-Seite und die Authentifizierung wird vom Nutzer selbst bestätigt. Also verschickt Microsoft einen Zugriffstoken (OAuth-Token), mit dem die Phishing-Gangster dann Zugriff auf E-Mails, Kalendereinträge, OneDrive-Dateien, Kontakte und andere 365-Daten erhalten.

Wie kann man sich schützen?

Da sich die Angriffe auf Unternehmen konzentrieren, ist es zunächst deren Aufgabe, etwas dagegen zu unternehmen. Microsoft nennt dazu einige Maßnahmen in seinem Blogeintrag. Unter anderem sollten Organisationen Freigaben so weit wie möglich reduzieren, vor allem den Device Code Flow blockieren und zusätzliche Sicherheitsschranken installieren. Mitarbeitende sollten informiert und geschult werden

Doch selbstverständlich gilt es auch für Nutzerinnen und Nutzer, vorsichtig zu sein. Sie sollten bei jeder unerwartet eingehenden Aufforderung zur Eingabe eines Authentifizierungscodes grundsätzlich misstrauisch sein. Das gilt speziell, wenn ein Dokument, eine E-Mail oder eine Plattform die Eingabe eines Gerätecodes verlangt, ohne dass ihnen der Kontext bekannt ist. Beim kleinsten Zweifel sollten Angeschriebene die Aktion ablehnen und sofort die IT- oder Sicherheitsabteilung benachrichtigen.

Quelle: ntv.de

Teilen. Facebook Twitter Pinterest LinkedIn Tumblr E-Mail
Dr. Heinrich Krämer
  • Webseite

Ähnliche Beiträge

„Werden Klage erheben“: Voigt scheitert mit Einspruch gegen Entzug des Doktortitels

August 11, 2026

Insider: Shein will am 19. August Startschuss für Börsengang geben

August 11, 2026

Sind nackte Füße eklig?: Barfuß in Schlappen und Sandalen – kommt drauf an

August 11, 2026
Kommentar hinterlassen Antwort abbrechen

Top-Beiträge

„Moby Dick“: Vor 60 Jahren: Belugawal im Rhein gesichtet

April 29, 20264 Aufrufe

Was eine Zuckerabgabe bringen könnte

April 29, 20264 Aufrufe

„Inflationszahlen sind Warnsignal“ | Verbraucherzentrale Bundesverband

April 29, 20263 Aufrufe

Kommentar zur Gesundheitsreform: Gerecht sieht anders aus

April 29, 20263 Aufrufe
Folgen Sie uns
  • Facebook
  • Twitter
  • Pinterest
  • Instagram
  • YouTube
  • Vimeo

Abonnieren Sie Updates

VerbraucherRat GmbH
Hohenzollernring 56
50672 Köln

Telefon: +49 221 16847392-0
Telefax: +49 221 16847392-99
E-Mail: info@verbraucherrat.com
Web: www.verbraucherrat.com

Geschäftszeiten
Montag – Freitag: 09:00 – 18:00 Uhr

Menu
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen
  • Nachrichten
  • Ratgeber
  • Betrugsmaschen
  • Beratung
  • Bildung
  • Politik
Institutionell
  • Impressum
  • Datenschutz
  • Hinweis / Haftungsausschluss
  • Cookie-Manager
  • Nutzungsbedingungen
  • Werbefrei lesen
  • Einwilligung widerrufen
  • Mediadaten
  • Abo kündigen
  • Barrierefreiheitserklärung
  • Hilfe
© 2026 VerbraucherRat. Alle Rechte vorbehalten.
  • Impressum
  • Datenschutz
  • Hinweis / Haftungsausschluss
  • Cookie-Manager
  • Nutzungsbedingungen
  • Werbefrei lesen
  • Einwilligung widerrufen
  • Mediadaten
  • Abo kündigen
  • Barrierefreiheitserklärung
  • Hilfe

Tippen Sie oben und drücken Sie Enter zum Suchen. Drücken Sie Esc zum Abbrechen.