LONDON (IT BOLTWISE) – Im Juni 2026 gewinnen gezielte Phishing-Kampagnen gegen Microsoft-365-Umgebungen an Tempo und zielen dabei auf einen Teil des OAuth-Ökosystems, der lange als Sonderfall galt. Sicherheitsforscher beschreiben, wie Angreifer den OAuth 2.0 Device Code Flow missbrauchen, um Sitzungen und Token zu erhalten, obwohl 2FA und Passkeys aktiv sind. Betroffen sind laut Auswertungen hunderte Organisationen weltweit, darunter auch stark regulierte Branchen. Unternehmen müssen daher nicht nur Authentifizierung umstellen, sondern auch Richtlinien für bedingten Zugriff und Monitoring-Workflows konsequent neu ausrichten.

Phishing-Welle 2026: Device-Code-Flow statt 2FA und Passkeys aushebeln
Phishing-Welle 2026: Device-Code-Flow statt 2FA und Passkeys aushebeln (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Im Juni 2026 rückt eine unangenehme Erkenntnis in den Vordergrund: Viele Unternehmen betrachten 2FA und Passkeys als „letzte Verteidigung“, doch die aktuelle Phishing-Welle setzt genau dort an, wo Nutzeraktionen formal korrekt wirken. Laut Branchenberichten und Auswertungen nehmen Angriffe auf Microsoft-365-Umgebungen deutlich zu und zielen vermehrt auf OAuth-Prozesse ab, die für bestimmte Geräte- und Eingabe-Szenarien gedacht sind. Besonders kritisch ist dabei, dass der Angriffsweg nicht primär Passwörter „raubt“, sondern legitime Autorisierungsabläufe so orchestriert, dass das Opfer selbst die Freigabe erteilt. Für Security-Teams bedeutet das: Schutz muss stärker im Token- und Session-Kontext ansetzen.

Technisch betrachtet steht die Kampagne im Zentrum eines bekannten Standardmechanismus: des OAuth 2.0 Device Code Flow. Dieser Ablauf wurde ursprünglich dafür geschaffen, Geräte ohne Tastatur oder mit eingeschränkter Eingabemöglichkeit zu koppeln. Angreifer können den Flow anstoßen und anschließend Nutzer per E-Mail auf echte Microsoft-Anmeldeseiten umlenken, wo der Nutzer scheinbar „nur“ einen bereitgestellten Code eingibt. Entscheidend ist, dass die erfolgreiche Code-Validierung dem Angreifer nicht die Identität des Opfers „übernimmt“, aber eine autorisierte Sitzung im Namen des Angreifers ermöglicht. Das System liefert daraufhin OAuth-Token, die dann Zugriff auf E-Mail, Kalender, OneDrive sowie Kommunikations- und Kollaborationsdienste wie Teams und SharePoint eröffnen.

Damit erklärt sich auch, warum klassische MFA-Sperren oft wirkungslos bleiben: Der Nutzer schließt den Authentifizierungsschritt im Rahmen einer formal legitimen Anmeldung auf einer offiziellen Domäne ab. MFA ist damit nicht „umgangen“, sondern in die Angriffslogik integriert—das ist aus Angreifersicht ein strategischer Unterschied. Historisch zeigt die Entwicklung, dass sich Angriffsmodelle vom reinen Credential-Diebstahl zu mehrstufigen OAuth-/Session-Abuse-Techniken verlagert haben. Schon früh wurden Token-Abgriffe über schädliche Browser-Sitzungen beobachtet; jetzt wird das Muster durch standardisierte Device-Workflows operationalisiert. Während einige Anbieter in der Vergangenheit stärker auf Login-Risikobewertungen setzten, rückt nun die Frage nach präzisen Richtlinien für Device Code Sessions und die Erkennung von anomalen Aktivitätsmustern in den Vordergrund.

Auf der Marktseite berichten Sicherheitsstudien von Phishing-as-a-Service-Kits, die den Einstieg für Kriminelle deutlich senken. Besonders prominent sind dabei „EvilTokens“ und „Kali365“, die als spezialisierte Werkzeuge für den Missbrauch der Gerätecode-Authentifizierung beschrieben werden. Wie Branchenanalysen darlegen, haben sich die Kampagnen seit dem Frühjahr 2026 sichtbar intensiviert; Daten von Security-Anbietern sprechen dabei von einem massiven Anstieg seit Jahresbeginn. Zudem steigt die Automatisierung: Kampagnen werden zunehmend mit KI-generierten Elementen kombiniert, etwa für Texte, Social Engineering und die Anpassung an Zielorganisationen. In der Einordnung lohnt der Vergleich mit anderen Identitätsplattformen: Während etwa Okta- oder Google-Workflows ähnliche Standards stützen, sind die konkreten Abwehrhebel—Conditional Access, Sign-in Policies und Token-Scopes—plattformabhängig.

Experten betonen daher, dass Awareness allein nicht genügt. Einerseits entstehen Rekordzahlen an Zielanläufen, andererseits zeigen Vorfälle in verschiedenen Ländern, dass Angreifer das Mapping von E-Mail-Adressen zu Konten gezielt vorab prüfen. Diese „Pre-Check“-Phase erhöht die Trefferquote und reduziert die für Angreifer sichtbare Rückmeldung. Berichte aus dem Finanzsektor deuten zusätzlich darauf hin, dass ein großer Teil der Versuche inzwischen zumindest teilweise KI-generiert ist. Besonders gefährdet gelten Bereiche mit hoher Datenwertigkeit—Finanz- und Rechtswesen, Gesundheitswesen sowie Bildungseinrichtungen. Im Vergleich dazu wirken klassische „Phishing-Trainings“ zwar stabilisierend, wenn sie Call-to-Action-Muster treffen, doch sie adressieren nicht automatisch den OAuth- und Token-Missbrauch, der hier die eigentliche Schadenslogik trägt.

Parallel verschärft sich das Umfeld durch konkrete Schwachstellen in Cloud-Umgebungen. Microsoft hat am 16. Juni 2026 eine Sicherheitslücke in Microsoft Copilot für Microsoft 365 geschlossen, die unter der Kennung CVE-2026-42824 („SearchLeak“) geführt wurde. Laut Beschreibungen konnte die Lücke über eine Kette aus Prompt-Injection und serverseitigen Anfragen zu Datenabflüssen führen; potenziell waren dabei sehr große Teile des Tenant-Ökosystems betroffen. Diese Entwicklung ist wichtig, weil sie zeigt: Selbst wenn der Token-Device-Flow-Anteil isoliert betrachtet wird, entsteht häufig ein Gesamtbild aus mehreren Angriffspfaden—zuerst Session-/Token-Missbrauch, anschließend Datenzugriff über weitere APIs oder KI-gestützte Funktionen. Für Unternehmen heißt das, dass Patch- und Monitoring-Strategien nicht getrennt voneinander gedacht werden dürfen.

Welche Abwehrmaßnahmen jetzt Priorität haben, wird in den Empfehlungen von Security-Teams sehr deutlich: Die bloße Aktivierung von MFA reicht angesichts der neuen Methoden nicht. In vielen Fällen raten Experten, den Device Code Flow in den Mandanteneinstellungen zu deaktivieren oder ihn zumindest stark einzuschränken, etwa durch Richtlinien für bedingten Zugriff (Conditional Access) mit restriktiven Kriterien. Zusätzlich sollten Organisationen Protokolle auf ungewöhnliche Authentifizierungen prüfen, die über den Device Code Flow laufen, und diese Sign-in-Ereignisse in zentralen SIEM-Workflows mit Korrelationen anreichern. Auch Schulungen bleiben relevant, aber mit anderem Schwerpunkt: Mitarbeiter müssen unerwartete Code-Eingaben auf Microsoft-Seiten schneller einordnen lernen, statt nur auf „falsche Links“ zu achten.

Für die nächsten Monate zeichnet sich damit ein klarer Trend ab: Identitäts- und Zugriffskontrolle werden stärker in Richtung „Behavior + Context + Policy“ verschoben. Unternehmen, die heute mehrere Authentifizierungsmechanismen gleichzeitig bereitstellen, sollten prüfen, welche Real-Device-Nutzung sie tatsächlich benötigen und wo „Ausnahmeprozesse“ im Produkt nur einen historischen Status quo widerspiegeln. Aus regulatorischer Sicht ist das ebenfalls bedeutsam: Wenn Token- und Session-Missbrauch zu unautorisierten Zugriffen führt, geraten Informationssicherheits- und Nachweispflichten in den Fokus, etwa im Rahmen interner Governance und datenschutzrechtlicher Anforderungen. Für Entwickler und Security-Engineering entstehen zugleich Chancen, weil Telemetrie rund um OAuth-Token-Scopes, Session-Lifetimes und Conditional-Access-Entscheidungen neue Detektionslogik ermöglicht. Unterm Strich wird die Verteidigung 2026 weniger eine einzelne „2FA-Schaltfläche“, sondern mehr ein Zusammenspiel aus Richtlinien, Monitoring und sauberer Rechtehygiene.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Phishing-Welle 2026: Device-Code-Flow statt 2FA und Passkeys aushebeln - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Phishing-Welle 2026: Device-Code-Flow statt 2FA und Passkeys aushebeln".
Stichwörter Access Awareness Cloud Conditional Access Cybercrime Data Protection Identity Mfa Microsoft Oauth Passkeys Phishing Security Siem Token
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Phishing-Welle 2026: Device-Code-Flow statt 2FA und Passkeys aushebeln" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Phishing-Welle 2026: Device-Code-Flow statt 2FA und Passkeys aushebeln" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Phishing-Welle 2026: Device-Code-Flow statt 2FA und Passkeys aushebeln« bei Google Deutschland suchen, bei Bing oder Google News!


    5.204 Leser gerade online auf IT BOLTWISE
    KI-Jobs