Menü schließen
Verbraucherrat
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen
  • Nachrichten
  • Ratgeber
  • Betrugsmaschen
  • Beratung
  • Bildung
  • Politik
Facebook X (Twitter) Instagram
Facebook X (Twitter) Instagram
Verbraucherrat
  • Startseite
  • Über Uns
  • Kontakt
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen

    Digitale Brieftasche „d-you“: Bundestag muss beim Schutz sensibler Daten nachbessern

    September 23, 2026

    Zuckersteuer darf kein Instrument zur Haushaltssanierung sein

    September 15, 2026

    Abgezockt von LemonSwan? Dann bitte melden

    September 15, 2026

    Beitrag steigt, Kasse schweigt: Mehrheit kennt Wegfall der Informationspflicht nicht

    September 11, 2026

    DAZN-Geschädigte müssen jetzt schnell sein

    September 4, 2026
  • Nachrichten

    Smart Home trifft Elektromobilität: Wie man mit dem E-Auto die Stromrechnung optimieren kann

    September 23, 2026

    Extremwetter durch Klimawandel: Experten sagen Deutschland mehr und intensivere Hitzesommer voraus

    September 23, 2026

    Wer soll gegen Oranje ran?: 11 aus 22

    September 23, 2026

    Schimmelbude, arbeitslos, DFB: Klopp staunt über Ebnoutalib: „Wo haben die den denn her?“

    September 23, 2026

    Kampfjets steigen auf: Russischer Hubschrauber dringt in polnischen Luftraum ein

    September 23, 2026
  • Ratgeber
  • Betrugsmaschen

    KI-Agenten stehlen Daten aus Onlineshops

    September 23, 2026

    Deepfakes auf Facebook: Gemeldet und trotzdem online

    September 23, 2026

    Echte Google-Warnung führt zu Phishing

    September 23, 2026

    Sparkassen-Mail fordert pushTAN-Freigabe

    September 23, 2026

    Diese Expert:innen gibt es nicht: 47 YouTube-Kanäle mit KI-Avataren

    September 23, 2026
  • Beratung
  • Bildung

    Was bedeutet Neutralität in der Schule – und was nicht? | Bildung

    Juli 14, 2026

    Wodurch fühlen sich Jugendliche in ihrem Alltag besonders belastet? | Bildung

    Juli 3, 2026

    Kontra: Social Media und Jugendliche – warum ein Verbot zu kurz greift | Bildung

    Juni 17, 2026

    Pro: Warum wir ein Social Media Verbot für Kinder brauchen | Bildung

    Juni 17, 2026

    Social Media bis 16 Jahre verbieten? So sehen das Erwachsene | Bildung

    Juni 11, 2026
  • Politik

    EU streicht Oligarchen von Sanktionsliste: Ein Kompromiss, der für Diskussionen sorgt

    September 23, 2026

    Neuer Sender übernimmt: Niederlande nehmen wieder am ESC teil

    September 23, 2026

    Wieder Tote bei russischen Angriffen auf zivile Infrastruktur in der Ukraine

    September 23, 2026

    Große Staubwolke durch massiven Felssturz an der Zugspitze

    September 23, 2026

    Berlin will Olympia-Bewerbung zurückziehen | tagesschau.de

    September 23, 2026
Verbraucherrat
Startseite»Betrugsmaschen»BigBear 2.0: Microsoft-365-Phishing hebelt MFA aus
Betrugsmaschen

BigBear 2.0: Microsoft-365-Phishing hebelt MFA aus

Dr. Heinrich KrämerVon Dr. Heinrich KrämerSeptember 10, 2026Keine Kommentare7 Minuten Lesezeit
Facebook Twitter Pinterest LinkedIn Tumblr E-Mail
Teilen
Facebook Twitter LinkedIn Pinterest E-Mail

Du bekommst eine E-Mail: Ein Dokument wartet auf dich, dein Postfach ist voll, bitte anmelden. Du klickst, siehst die vertraute Microsoft-Anmeldung, tippst dein Passwort ein und bestätigst wie immer den Code am Handy. Alles wie gewohnt. Und trotzdem sind danach Betrüger in deinem Konto. Genau so arbeitet eine Betrugsmasche namens „BigBear 2.0″, die das Sicherheitsunternehmen CloudSEK am 7. September 2026 beschrieben hat. Der zweite Faktor wird dabei nicht geknackt. Die Betrüger warten einfach, bis du ihn eingegeben hast – und übernehmen dann deine fertige Anmeldung.

Kurz gesagt

Was du wissen musst

  • Wer betroffen ist: Vor allem Menschen, die in der Arbeit Microsoft 365 nutzen – also Firmen-E-Mail, Teams, OneDrive. Deutschland gehört laut CloudSEK zu den fünf am stärksten betroffenen Ländern.
  • Was passiert: Du meldest dich über einen Link aus einer E-Mail an. Passwort und Zwei-Faktor-Code laufen echt ab. Trotzdem landet deine angemeldete Sitzung bei den Betrügern.
  • Was hilft: Nie über einen Link anmelden. Wenn dein Passkey oder Sicherheitsschlüssel nach einem Link plötzlich fehlt, Seite schließen. Nach einem Verdacht reicht ein neues Passwort nicht – alle Anmeldungen müssen beendet werden.

Was das für dich bedeutet

Die bekannten Opfer sind Firmen mit Microsoft 365. Wenn du in der Arbeit ein Microsoft-Konto für E-Mail, Teams oder Dateien benutzt, bist du gemeint. Besonders im Visier stehen laut CloudSEK IT-Dienstleister, also Firmen, die für andere Firmen die Computer betreuen – 151 solcher Firmen tauchen in den Daten auf. Aber die Masche trifft nicht nur Techniker. Sie trifft jeden, der einen Link anklickt und sich anmeldet.

Für private Microsoft-Konten, etwa ein Outlook.com-Postfach, dokumentiert CloudSEK keine Fälle. Entwarnung ist das keine. Die Technik dahinter heißt Evilginx2, ist frei verfügbar und lässt sich für andere Dienste genauso einrichten. Die Regeln in diesem Artikel gelten deshalb für jedes Konto, das dir wichtig ist.

Woran du den Angriff erkennst

Das Fiese an dieser Masche: Die Anmeldeseite sieht nicht nur echt aus, sie zeigt wirklich die echte Microsoft-Anmeldung. Die Betrüger reichen sie nur live durch, über eine Internetadresse, die ihnen gehört. Einen Rechtschreibfehler oder ein schiefes Logo wirst du also nicht finden. Es gibt aber Anzeichen, die du erkennen kannst.

Warnsignale

Vier Dinge, bei denen du stoppen solltest

  • Die Anmeldung kam über einen Link.Aus einer E-Mail, einer Nachricht, einem Dokument. Egal, wie echt die Seite danach aussieht – das ist der Weg, über den diese Masche läuft.
  • Die Adresse oben im Browser passt nicht.Die Anmeldemaske ist echt, die Adresse nicht. Bei Microsoft endet sie mit microsoftonline.com oder microsoft.com. Steht dort etwas anderes, bist du auf einer fremden Seite.
  • Dein Passkey oder Sicherheitsschlüssel fehlt plötzlich.Sonst meldest du dich mit Fingerabdruck, Gesicht, PIN oder Stecker an – und heute wird nur SMS oder Code angeboten. Das kann ein harmloser Fehler sein. Nach einem Link kann es ein ernstes Warnsignal sein.
  • „Angemeldet bleiben“ ist schon angekreuzt.BigBear setzt dieses Häkchen automatisch, damit die gestohlene Anmeldung länger hält. Für sich allein kein Beweis – zusammen mit den anderen Punkten ein Hinweis.

So funktioniert der Trick

Bei normalem Phishing bauen Betrüger eine Anmeldeseite nach und hoffen auf dein Passwort. Das nützt ihnen wenig, wenn dein Konto einen zweiten Faktor hat. BigBear macht es anders: Es schaltet sich zwischen dich und Microsoft. Alles, was du eingibst, geht über den Server der Betrüger an Microsoft. Alles, was Microsoft antwortet, geht über denselben Server zu dir. Wie ein Dolmetscher, der alles mitliest.

So läuft die Anmeldung – und wo der Betrüger sitzt

Die ersten drei Schritte sehen für dich völlig normal aus. Das Problem kommt erst danach.

1

Der Link

Meist per E-Mail. Er führt auf eine Seite der Betrüger. Dort erscheint aber die echte Microsoft-Anmeldung.

2

Das Passwort

Du gibst es ein. Die Betrüger lesen es mit und leiten es an Microsoft weiter. Microsoft sagt: passt.

3

Der zweite Faktor

Code aus der App, SMS oder Bestätigung am Handy. Alles echt. Microsoft prüft es und sagt: passt.

Mimikama-Club - Communitybereich fuer Steady-Unterstuetzer:innen

4

Die Eintrittskarte

Microsoft schickt jetzt eine digitale Eintrittskarte für dein Konto. Sie kommt zuerst bei den Betrügern an – die kopieren sie.

5

Die Übernahme

Mit der Kopie öffnen die Betrüger dein Postfach, Teams und deine Dateien. Ohne Passwort. Ohne Code.

Der zweite Faktor wird nicht geknackt. Die Betrüger warten einfach, bis du ihn eingegeben hast.

Die Eintrittskarte im vierten Schritt heißt in der Fachsprache „Sitzungs-Cookie“. Wer sie hat, gilt für Microsoft als angemeldet. SMS-Codes, Codes aus Apps oder Bestätigungen am Handy können den zweiten Faktor zwar bestätigen. Sie sind aber nicht fest an die Internetadresse gebunden, auf der du dich gerade befindest. Deshalb kann BigBear sie durchreichen. Passkeys und FIDO2-Sicherheitsschlüssel sind dagegen an die richtige Adresse gebunden – auf einer Betrügerseite antworten sie einfach nicht. Genau deshalb versucht BigBear, sie zu verstecken: Ein eingebautes Programm gaukelt dem Browser vor, Passkeys würden hier nicht funktionieren, und schon bietet die Seite SMS oder Code an.

Was tun, wenn du draufgeklickt hast

Ein neues Passwort allein reicht hier nicht. Die gestohlene Eintrittskarte funktioniert unabhängig vom Passwort weiter. BigBear verlängert sie sogar automatisch, mit einem zweiten Schlüssel, der oft gleich mitgestohlen wird und laut CloudSEK bei Microsoft meist 90 Tage gültig bleibt. Solange die Anmeldung nicht beendet wird, bleiben die Betrüger drin.

Wenn es ein Firmenkonto ist: sofort die IT-Abteilung informieren, auch wenn es peinlich ist. Die IT kann alle aktiven Anmeldungen und Verlängerungsschlüssel löschen und eine neue Anmeldung erzwingen. Das ist genau das, was CloudSEK und das Fachportal BleepingComputer empfehlen. Wenn es ein privates Konto ist: in den Sicherheitseinstellungen des Kontos alle Geräte abmelden, dann das Passwort ändern, dann prüfen, ob Weiterleitungen oder neue Regeln im Postfach eingerichtet wurden, die du nicht kennst.

Wie groß das Ganze ist

Die Masche lief laut CloudSEKs Zeitleiste ab dem 23. Juni 2026. CloudSEK hat sich Zugang zur Steuerzentrale der Betrüger verschafft und dort 5.137 gestohlene Datensätze gefunden – zusammengekommen in gut fünf Wochen: 4.148 Sitzungs-Cookies, 1.032 Passwörter im Klartext und 474 Anmeldungen, die samt zweitem Faktor komplett in der Hand der Betrüger waren. Insgesamt kommen 461 Firmen in den Daten vor, bei 258 davon wurde mindestens ein Konto komplett übernommen. Ein Datensatz ist dabei nicht eine Person – mehrere Einträge können vom selben Konto stammen. Die meisten Opfer sitzen in Indien, Frankreich und Saudi-Arabien, dahinter nennt CloudSEK Neuseeland und Deutschland. Österreich und die Schweiz werden nicht ausdrücklich genannt; das heißt nur, dass die veröffentlichten Daten dazu nichts sagen.

BigBear ist ein Betrugswerkzeug zum Mieten. Ein Hauptbetreiber vermietet es an mindestens fünf weitere Personen, die die gestohlenen Daten über Telegram zugeschickt bekommen. Das letzte Opfer wurde laut CloudSEKs Zeitleiste am 29. Juli erfasst, seither kam kein neues dazu. BleepingComputer berichtet ebenfalls, die Betrugsseiten seien seit rund drei Wochen offline. Die Steuerzentrale und die Telegram-Kanäle der Betreiber sind laut CloudSEK aber weiter in Betrieb. Für die Opfer ändert das wenig. Die gestohlenen Anmeldungen sind da und bleiben verwendbar, bis jemand sie beendet.

Zum Mitnehmen

Drei Regeln gegen den Betrüger in der Mitte

  • Nie über den Link anmelden.Die Anmeldemaske sieht echt aus, weil BigBear die Microsoft-Anmeldung live durchreicht. Entscheidend ist die Adresse oben im Browser. Bei Microsoft endet sie mit microsoftonline.com oder microsoft.com.
  • Passkey plötzlich weg? Abbrechen.Wenn Passkey, Windows Hello oder Sicherheitsschlüssel nicht mehr angeboten werden und stattdessen SMS oder Code verlangt wird: nicht ausweichen. Seite schließen, Anmeldung selbst neu starten.
  • Bei Verdacht: alle Anmeldungen beenden.Ein neues Passwort allein wirft die Betrüger nicht hinaus. Alle aktiven Sitzungen müssen beendet werden. In Firmen macht das die IT.

Quellen

Teilen. Facebook Twitter Pinterest LinkedIn Tumblr E-Mail
Dr. Heinrich Krämer
  • Webseite

Ähnliche Beiträge

KI-Agenten stehlen Daten aus Onlineshops

September 23, 2026

Deepfakes auf Facebook: Gemeldet und trotzdem online

September 23, 2026

Echte Google-Warnung führt zu Phishing

September 23, 2026
Kommentar hinterlassen Antwort abbrechen

Top-Beiträge

Settelmayer & Kollegen: Hilfe bei Online-Betrug und Fake Shops

September 15, 20266 Aufrufe

Gefälschter Tagesschau-Artikel über Eklat bei Maischberger

Juli 13, 20266 Aufrufe

Was eine Zuckerabgabe bringen könnte

April 29, 20265 Aufrufe

„Inflationszahlen sind Warnsignal“ | Verbraucherzentrale Bundesverband

April 29, 20264 Aufrufe
Folgen Sie uns
  • Facebook
  • Twitter
  • Pinterest
  • Instagram
  • YouTube
  • Vimeo

Abonnieren Sie Updates

VerbraucherRat GmbH
Hohenzollernring 56
50672 Köln

Telefon: +49 221 16847392-0
Telefax: +49 221 16847392-99
E-Mail: info@verbraucherrat.com
Web: www.verbraucherrat.com

Geschäftszeiten
Montag – Freitag: 09:00 – 18:00 Uhr

Menu
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen
  • Nachrichten
  • Ratgeber
  • Betrugsmaschen
  • Beratung
  • Bildung
  • Politik
Institutionell
  • Impressum
  • Datenschutz
  • Hinweis / Haftungsausschluss
  • Cookie-Manager
  • Nutzungsbedingungen
  • Werbefrei lesen
  • Einwilligung widerrufen
  • Mediadaten
  • Abo kündigen
  • Barrierefreiheitserklärung
  • Hilfe
© 2026 VerbraucherRat. Alle Rechte vorbehalten.
  • Impressum
  • Datenschutz
  • Hinweis / Haftungsausschluss
  • Cookie-Manager
  • Nutzungsbedingungen
  • Werbefrei lesen
  • Einwilligung widerrufen
  • Mediadaten
  • Abo kündigen
  • Barrierefreiheitserklärung
  • Hilfe

Tippen Sie oben und drücken Sie Enter zum Suchen. Drücken Sie Esc zum Abbrechen.