LONDON (IT BOLTWISE) – Die aktuellen Hinweise zu PhaaS-Kits zeigen, wie Angreifer selbst robuste MFA-Prozesse praktisch aushebeln können: Statt Passwörter zu stehlen, kapern sie Authentifizierungs-Token. Besonders kritisch ist das Muster, bei dem Nutzer einen Code auf einer vermeintlich echten Microsoft-Seite eingeben. Parallel dazu schließt Microsoft eine Copilot-Schwachstelle (SearchLeak, CVE-2026-42824), die potenziell sensible Daten über eine komplexe Angriffskette hätte zugänglich machen können.

Microsoft 365: PhaaS-Kits umgehen MFA über Token-Kaperung und Phishing
Microsoft 365: PhaaS-Kits umgehen MFA über Token-Kaperung und Phishing (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Warnungen rund um Microsoft 365 wirken auf den ersten Blick wie ein bekanntes Muster aus dem Phishing-Ökosystem. Doch die Details verschieben die Risikowahrnehmung deutlich: Aktuell werden sogenannte Phishing-as-a-Service-Kits (PhaaS) beobachtet, die den Zwei-Faktor-Schutz nicht einfach „überlisten“, sondern ihn in der Logik der Authentifizierung umgehen können. Für Unternehmen und Behörden ist das deshalb besonders brisant, weil die Angriffe nicht auf einzelne, hochspezialisierte Täterteams beschränkt bleiben, sondern als modular buchbare Infrastruktur in Kampagnen einfließen. Damit steigt die Eintrittswahrscheinlichkeit selbst dort, wo Security-Teams bereits Standardmaßnahmen aktiv haben.

Im Zentrum stehen zwei Kits, die Ermittler und Security-Teams wiederholt in Kampagnenkontexten sehen: „Kali365“ und „EvilTokens“. Der Mechanismus ist dabei weniger die klassische Passwortausleitung als die Token-Kaperung. Sobald Angreifer einen Token-gestützten Authentifizierungszustand übernehmen, erhalten sie dauerhaften Zugriff auf zentrale Dienste wie Outlook, Teams und OneDrive. Dieses Vorgehen ist technisch anspruchsvoll, aber operationalisiert: Nutzer werden typischerweise in eine Interaktionskette geführt, die so gestaltet ist, dass Sicherheitskontrollen den Vorgang als „gültig“ einstufen. Genau das macht Tokendiebstahl im Vergleich zu reiner Credential-Entwendung zu einem härteren Problem.

Wie die Täter das ausnutzen, lässt sich anhand des beschriebenen Ablaufes nachvollziehen. Opfer erhalten eine Phishing-Mail, die häufig als Rechnung eines Lieferanten oder als geschäftliches Dokument getarnt ist. Der Weg führt dann über Anhang oder Link auf eine Landingpage, die optisch täuschend wirkt. Dort erscheint ein Verifizierungscode, gekoppelt an die Aufforderung, diesen Code auf einer offiziellen Microsoft-Geräte-Autorisierungsseite einzugeben. Entscheidend ist die Täuschungslogik: Der Nutzer vollzieht die Aktion auf einer Seite, die als legitim erscheint, wodurch gängige Filter und sogar Teile der MFA-Abfrage in der Praxis weniger wirksam werden.

Security-Analysten ergänzen diese Kette um zwei weitere Realitätsfaktoren. Erstens setzen die Landingpages zunehmend versteckte Unicode-Zeichen ein, um automatisierte Scanner und statische Erkennungsmechanismen auszutricksen. Das führt dazu, dass ein großer Teil der Angriffe im ersten Durchlauf durch Standardprotokolle nicht erkannt wird, bevor die Authentifizierungsschritte abgeschlossen sind. Zweitens zeigen die Beobachtungen, dass das Timing und das Nutzerverhalten entscheidend sind: Wer den Code nicht verlässlich nur für selbst angestoßene Authentifizierungen verwendet, macht den Umweg überhaupt erst möglich. Für Security-Teams wird damit die Prozess- und User-Awareness-Komponente wieder zum technischen Kontrollpunkt.

Neben diesen laufenden PhaaS-Kampagnen adressiert Microsoft außerdem eine zweite Dimension des Threat Models: die Schwachstelle in Microsoft 365 Copilot Enterprise. Die Meldung zu „SearchLeak“ (CVE-2026-42824) wird als von Varonis Threat Labs entdeckt beschrieben und Microsoft hat den Fehler inzwischen geschlossen. Die zentrale Aussage für Entscheider lautet: Selbst KI-Assistenten können im falschen Kontext zum Einfallstor werden, wenn sich Eingaben oder Ausgabepfade manipulieren lassen. Laut Beschreibung kombinierte die Angriffskette Parameter-zu-Prompt-Injection mit einer Race-Condition in der HTML-Darstellung sowie einem Server-Side-Request-Forgery-Angriff über Bing, sodass potenziell auch MFA-Codes in den Zugriffskreis hätten geraten können.

Für die Praxis ist die Kombination beider Themen—PhaaS-basiertes Token-Belasting und ein KI-gestützter Datenzugriffsfehler—ein deutliches Signal gegen isolierte Sicherheitszuständigkeiten. Während Tokendiebstahl vor allem Authentifizierungs- und Identity-Schutz verlangt, zeigt SearchLeak, dass Data-Governance und sichere Modell- bzw. Assistenz-Integrationen ebenso zählen. Experten werden in diesem Zusammenhang häufig betonen, dass „Layering“ nicht nur bedeutet, MFA einzuschalten, sondern auch Conditional Access so zu konfigurieren, dass problematische Auth-Workflows gar nicht erst genutzt werden können. Genau deshalb werden Empfehlungen wie das Blockieren des Device-Code-Flow ohne zwingenden Bedarf genannt: Wo der Angriffsweg nicht existiert, kann er auch nicht ausgenutzt werden.

Konkrete Schutzmaßnahmen lassen sich aus den Hinweisen ableiten. Zentral ist die Anpassung von Conditional-Access-Richtlinien, sodass der Device-Code-Flow für alle Nutzerrollen blockiert wird, die ihn nicht benötigen. Zusätzlich sollten Security-Teams Anmelde- und Geräte-Logs enger überwachen: Auffällig sind wiederkehrende „Beaconing“-Muster, die sich im kurzen Intervall manifestieren können, etwa im Vier-Sekunden-Takt. Parallel empfiehlt sich, MFA modern zu aktualisieren und – soweit möglich – auf phishing-resistente Verfahren umzustellen, weil sie die entscheidende Schwachstelle reduzieren: die erfolgreiche Autorisierung trotz manipulierter Nutzerinteraktion.

Der wichtigste pragmatische Satz betrifft jeden einzelnen Nutzer: Codes niemals eingeben, die man nicht selbst angefordert hat. Diese Regel wirkt trivial, adressiert aber exakt die Social-Engineering-Komponente der PhaaS-Kette. Für Organisationen kommt hinzu, Vorfälle konsequent zu melden, etwa über das IC3 des FBI, damit Indikatoren und Taktiken schneller in Schutzmaßnahmen zurückfließen. Blick nach vorn heißt: Die nächste Welle wird vermutlich stärker automatisiert und stärker multimodal sein—mit KI-Assistenz, die einerseits produktiv unterstützt, andererseits aber auch für Angreifer neue Angriffspunkte schafft. Wer Identity-, Logging- und Copilot-Härtung gemeinsam betrachtet, verschiebt die Wahrscheinlichkeit weiter in Richtung „schwer auszunützen“.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Microsoft 365: PhaaS-Kits umgehen MFA über Token-Kaperung und Phishing - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Microsoft 365: PhaaS-Kits umgehen MFA über Token-Kaperung und Phishing".
Stichwörter Authentication Conditional Access Copilot CVE Device Code Flow Mfa Microsoft 365 Phishing Security Token
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft 365: PhaaS-Kits umgehen MFA über Token-Kaperung und Phishing" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Microsoft 365: PhaaS-Kits umgehen MFA über Token-Kaperung und Phishing" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft 365: PhaaS-Kits umgehen MFA über Token-Kaperung und Phishing« bei Google Deutschland suchen, bei Bing oder Google News!


    869 Leser gerade online auf IT BOLTWISE
    KI-Jobs