LONDON (IT BOLTWISE) – Im Juni 2026 gewinnen gezielte Phishing-Kampagnen gegen Microsoft-365-Umgebungen an Tempo und zielen dabei auf einen Teil des OAuth-Ökosystems, der lange als Sonderfall galt. Sicherheitsforscher beschreiben, wie Angreifer den OAuth 2.0 Device Code Flow missbrauchen, um Sitzungen und Token zu erhalten, obwohl 2FA und Passkeys aktiv sind. Betroffen sind laut Auswertungen hunderte Organisationen weltweit, darunter auch stark regulierte Branchen. Unternehmen müssen daher nicht nur Authentifizierung umstellen, sondern auch Richtlinien für bedingten Zugriff und Monitoring-Workflows konsequent neu ausrichten.

Im Juni 2026 rückt eine unangenehme Erkenntnis in den Vordergrund: Viele Unternehmen betrachten 2FA und Passkeys als „letzte Verteidigung“, doch die aktuelle Phishing-Welle setzt genau dort an, wo Nutzeraktionen formal korrekt wirken. Laut Branchenberichten und Auswertungen nehmen Angriffe auf Microsoft-365-Umgebungen deutlich zu und zielen vermehrt auf OAuth-Prozesse ab, die für bestimmte Geräte- und Eingabe-Szenarien gedacht sind. Besonders kritisch ist dabei, dass der Angriffsweg nicht primär Passwörter „raubt“, sondern legitime Autorisierungsabläufe so orchestriert, dass das Opfer selbst die Freigabe erteilt. Für Security-Teams bedeutet das: Schutz muss stärker im Token- und Session-Kontext ansetzen.
Technisch betrachtet steht die Kampagne im Zentrum eines bekannten Standardmechanismus: des OAuth 2.0 Device Code Flow. Dieser Ablauf wurde ursprünglich dafür geschaffen, Geräte ohne Tastatur oder mit eingeschränkter Eingabemöglichkeit zu koppeln. Angreifer können den Flow anstoßen und anschließend Nutzer per E-Mail auf echte Microsoft-Anmeldeseiten umlenken, wo der Nutzer scheinbar „nur“ einen bereitgestellten Code eingibt. Entscheidend ist, dass die erfolgreiche Code-Validierung dem Angreifer nicht die Identität des Opfers „übernimmt“, aber eine autorisierte Sitzung im Namen des Angreifers ermöglicht. Das System liefert daraufhin OAuth-Token, die dann Zugriff auf E-Mail, Kalender, OneDrive sowie Kommunikations- und Kollaborationsdienste wie Teams und SharePoint eröffnen.
Damit erklärt sich auch, warum klassische MFA-Sperren oft wirkungslos bleiben: Der Nutzer schließt den Authentifizierungsschritt im Rahmen einer formal legitimen Anmeldung auf einer offiziellen Domäne ab. MFA ist damit nicht „umgangen“, sondern in die Angriffslogik integriert—das ist aus Angreifersicht ein strategischer Unterschied. Historisch zeigt die Entwicklung, dass sich Angriffsmodelle vom reinen Credential-Diebstahl zu mehrstufigen OAuth-/Session-Abuse-Techniken verlagert haben. Schon früh wurden Token-Abgriffe über schädliche Browser-Sitzungen beobachtet; jetzt wird das Muster durch standardisierte Device-Workflows operationalisiert. Während einige Anbieter in der Vergangenheit stärker auf Login-Risikobewertungen setzten, rückt nun die Frage nach präzisen Richtlinien für Device Code Sessions und die Erkennung von anomalen Aktivitätsmustern in den Vordergrund.
Auf der Marktseite berichten Sicherheitsstudien von Phishing-as-a-Service-Kits, die den Einstieg für Kriminelle deutlich senken. Besonders prominent sind dabei „EvilTokens“ und „Kali365“, die als spezialisierte Werkzeuge für den Missbrauch der Gerätecode-Authentifizierung beschrieben werden. Wie Branchenanalysen darlegen, haben sich die Kampagnen seit dem Frühjahr 2026 sichtbar intensiviert; Daten von Security-Anbietern sprechen dabei von einem massiven Anstieg seit Jahresbeginn. Zudem steigt die Automatisierung: Kampagnen werden zunehmend mit KI-generierten Elementen kombiniert, etwa für Texte, Social Engineering und die Anpassung an Zielorganisationen. In der Einordnung lohnt der Vergleich mit anderen Identitätsplattformen: Während etwa Okta- oder Google-Workflows ähnliche Standards stützen, sind die konkreten Abwehrhebel—Conditional Access, Sign-in Policies und Token-Scopes—plattformabhängig.
Experten betonen daher, dass Awareness allein nicht genügt. Einerseits entstehen Rekordzahlen an Zielanläufen, andererseits zeigen Vorfälle in verschiedenen Ländern, dass Angreifer das Mapping von E-Mail-Adressen zu Konten gezielt vorab prüfen. Diese „Pre-Check“-Phase erhöht die Trefferquote und reduziert die für Angreifer sichtbare Rückmeldung. Berichte aus dem Finanzsektor deuten zusätzlich darauf hin, dass ein großer Teil der Versuche inzwischen zumindest teilweise KI-generiert ist. Besonders gefährdet gelten Bereiche mit hoher Datenwertigkeit—Finanz- und Rechtswesen, Gesundheitswesen sowie Bildungseinrichtungen. Im Vergleich dazu wirken klassische „Phishing-Trainings“ zwar stabilisierend, wenn sie Call-to-Action-Muster treffen, doch sie adressieren nicht automatisch den OAuth- und Token-Missbrauch, der hier die eigentliche Schadenslogik trägt.
Parallel verschärft sich das Umfeld durch konkrete Schwachstellen in Cloud-Umgebungen. Microsoft hat am 16. Juni 2026 eine Sicherheitslücke in Microsoft Copilot für Microsoft 365 geschlossen, die unter der Kennung CVE-2026-42824 („SearchLeak“) geführt wurde. Laut Beschreibungen konnte die Lücke über eine Kette aus Prompt-Injection und serverseitigen Anfragen zu Datenabflüssen führen; potenziell waren dabei sehr große Teile des Tenant-Ökosystems betroffen. Diese Entwicklung ist wichtig, weil sie zeigt: Selbst wenn der Token-Device-Flow-Anteil isoliert betrachtet wird, entsteht häufig ein Gesamtbild aus mehreren Angriffspfaden—zuerst Session-/Token-Missbrauch, anschließend Datenzugriff über weitere APIs oder KI-gestützte Funktionen. Für Unternehmen heißt das, dass Patch- und Monitoring-Strategien nicht getrennt voneinander gedacht werden dürfen.
Welche Abwehrmaßnahmen jetzt Priorität haben, wird in den Empfehlungen von Security-Teams sehr deutlich: Die bloße Aktivierung von MFA reicht angesichts der neuen Methoden nicht. In vielen Fällen raten Experten, den Device Code Flow in den Mandanteneinstellungen zu deaktivieren oder ihn zumindest stark einzuschränken, etwa durch Richtlinien für bedingten Zugriff (Conditional Access) mit restriktiven Kriterien. Zusätzlich sollten Organisationen Protokolle auf ungewöhnliche Authentifizierungen prüfen, die über den Device Code Flow laufen, und diese Sign-in-Ereignisse in zentralen SIEM-Workflows mit Korrelationen anreichern. Auch Schulungen bleiben relevant, aber mit anderem Schwerpunkt: Mitarbeiter müssen unerwartete Code-Eingaben auf Microsoft-Seiten schneller einordnen lernen, statt nur auf „falsche Links“ zu achten.
Für die nächsten Monate zeichnet sich damit ein klarer Trend ab: Identitäts- und Zugriffskontrolle werden stärker in Richtung „Behavior + Context + Policy“ verschoben. Unternehmen, die heute mehrere Authentifizierungsmechanismen gleichzeitig bereitstellen, sollten prüfen, welche Real-Device-Nutzung sie tatsächlich benötigen und wo „Ausnahmeprozesse“ im Produkt nur einen historischen Status quo widerspiegeln. Aus regulatorischer Sicht ist das ebenfalls bedeutsam: Wenn Token- und Session-Missbrauch zu unautorisierten Zugriffen führt, geraten Informationssicherheits- und Nachweispflichten in den Fokus, etwa im Rahmen interner Governance und datenschutzrechtlicher Anforderungen. Für Entwickler und Security-Engineering entstehen zugleich Chancen, weil Telemetrie rund um OAuth-Token-Scopes, Session-Lifetimes und Conditional-Access-Entscheidungen neue Detektionslogik ermöglicht. Unterm Strich wird die Verteidigung 2026 weniger eine einzelne „2FA-Schaltfläche“, sondern mehr ein Zusammenspiel aus Richtlinien, Monitoring und sauberer Rechtehygiene.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Phishing-Welle 2026: Device-Code-Flow statt 2FA und Passkeys aushebeln" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Phishing-Welle 2026: Device-Code-Flow statt 2FA und Passkeys aushebeln" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Phishing-Welle 2026: Device-Code-Flow statt 2FA und Passkeys aushebeln« bei Google Deutschland suchen, bei Bing oder Google News!