LONDON (IT BOLTWISE) – In zwei Wochen wurden auf Microsoft-365-Konten rund 81 Millionen Anmeldeversuche durch eine Password-Spraying-Kampagne registriert. Besonders kritisch: Teile der Zielorganisationen hatten MFA zwar aktiviert, aber fehlerhafte Einstellungen machten den Schutz praktisch unwirksam. Microsoft verschärft deshalb Conditional-Access-Regeln in Entra ID und drängt mit FIDO2-Passkeys auf phishing-resistente Logins. Die Branche zieht parallel nach, während Angreifer bereits automatisierte Phishing-Kits nutzen.

Rund 81 Millionen Anmeldeversuche in nur zwei Wochen sind ein deutliches Signal, dass digitale Identitäten in der Microsoft-365-Welt weiterhin im Fokus massiver Credential-Attacken stehen. Laut den beschriebenen Beobachtungen konzentrierte sich die Kampagne im Zeitraum vom 12. bis 26. Juni 2026 auf einen Password-Spraying-Ansatz gegen Microsoft-365-Konten. Der Angriff ging von einem IPv6-Adressbereich aus, der mit LSHIY LLC in Verbindung gebracht wird, und führte zu Kompromittierungen von 78 Konten in 64 Organisationen. Am 22. Juni lag das Peak-Level bei einem Anstieg um das 155-Fache gegenüber dem Normalbetrieb.
Technisch lässt sich die Dynamik hinter solchen Zahlen gut erklären: Password-Spraying skaliert, indem Angreifer nicht auf einzelne Konten mit vielen Trefferprüfungen abzielen, sondern auf eine breite Liste von Zielaccounts mit wenigen Versuchen pro Konto. Besonders alarmierend ist dabei, dass 15 der betroffenen Organisationen eigentlich Multi-Faktor-Authentifizierung (MFA) aktiv hatten, diese aber durch Fehlkonfigurationen faktisch umgangen werden konnten. Zusätzlich wird ein Angriffsweg namens ROPC-Flow (Resource Owner Password Credentials) genannt, der die standardmäßige MFA-Abfrage umgehen kann. In der Praxis bedeutet das für Administratoren: Nicht nur “MFA an” zählt, sondern auch die korrekten Conditional-Access- und OAuth-Flows, die im Hintergrund greifen.
Die Reaktion der Branche zeigt, wie sehr Unternehmen inzwischen auf kurzfristig wirksame Härtung setzen. Zebra Technologies führt beispielsweise zum 1. Juli 2026 eine verpflichtende E-Mail-basierte MFA für bestimmte Single-Sign-On-Seiten ein, darunter Support Center und Repair Portal. Der Verifizierungscode ist zehn Minuten gültig und richtet sich explizit an Nutzer, die noch kein eigenes MFA-System implementiert haben. Auch das National Resident Matching Program (NRMP) zieht mit: Ab dem 13. Juli 2026 wird für das R3-System ein sechsstelliger Code per SMS oder E-Mail zur Anmeldung verpflichtend, flankiert von Webinaren. Solche Maßnahmen sind operativ schnell, aber sie konkurrieren zugleich gegen die wachsende Angriffsautomatisierung, weil moderne Kits genau diese Kanäle gezielt missbrauchen.
Microsoft verschärft deshalb nicht nur die Signale, sondern greift an mehreren Stellen im Entra-ID-Ökosystem an. Ab dem 6. Juli 2026 sollen neue Conditional-Access-Regeln für Windows Hello for Business sowie die macOS-SSO-Registrierung gelten. Gleichzeitig stellt der Konzern Custom Controls für externe MFA-Integrationen zugunsten eines strukturierten Übergangs ein, mit geplanter “Ruhestandsphase” am 30. September 2026 und endgültigem Support-Ende im Mai 2027. Parallel führt Microsoft FIDO2-basierte Passkeys über den Microsoft Authenticator ein. Das ist relevant, weil Passkeys im Kern gerätegebunden arbeiten und so Phishing-Abläufe erschweren, die auf das Abgreifen von Passwörtern oder klassischen MFA-Interaktionen setzen.
Die Bedrohungslandschaft bleibt dabei nicht statisch: Sicherheitsexperten warnen seit dem 15. März 2026 vor Phishing-Kits wie “EvilTokens”, die täglich zwischen 10 und 15 Kampagnen fahren. Der beschriebenen Funktionsweise nach kann das Tool MFA umgehen, indem es sich innerhalb von Microsoft-365-Umgebungen als legitimer Nutzer ausgibt, um Zugriff auf Outlook und andere Dienste zu erlangen. Gleichzeitig werden Angriffsvarianten wie “ClickFix” und “ConsentFix” als besonders tückisch eingeordnet, weil sie Nutzer innerhalb von Sekunden in die Ausführung schädlicher Befehlssequenzen oder in das Öffnen lokaler Callback-Links drücken können, wodurch OAuth-Tokens abfließen. Wie ein Sicherheitsexperte es im Branchenkontext sinngemäß formuliert: Wenn Authentifizierung als Prozess nicht Ende-zu-Ende durchgängig abgesichert wird, bleibt sie ein schwaches Glied. Für Unternehmen heißt das mittelfristig: beschleunigter Umstieg auf Hardware-Sicherheitsschlüssel und phishing-resistente Passkeys, während SMS-basierte Verfahren als Auslaufmodell betrachtet werden. Der nächste Schritt wird zudem sein, Bedrohungsmodelle wie Token-Diebstahl und Umgehungsszenarien (etwa über ROPC-ähnliche Flows) enger in Monitoring und Audit-Strategien zu integrieren – denn hier entscheidet sich, ob die nächste Angriffswelle nur abgewehrt oder strukturell gestoppt wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "81 Millionen Login-Versuche: Microsoft 365 rüstet MFA und Entra ID nach" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "81 Millionen Login-Versuche: Microsoft 365 rüstet MFA und Entra ID nach" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »81 Millionen Login-Versuche: Microsoft 365 rüstet MFA und Entra ID nach« bei Google Deutschland suchen, bei Bing oder Google News!