WASHINGTON / LONDON (IT BOLTWISE) – Device-Code-Phishing-Angriffe sind Anfang 2026 im Vergleich zum zweiten Halbjahr 2025 um 1.380 Prozent gestiegen. Hinter der Welle steht ein Phishing-as-a-Service-Angebot, das Microsoft-365-Token automatisiert. Gleichzeitig verschieben Angreifer ihre Kampagnen von E-Mail zu Teams und nutzen KI-generierte, schwer zu filternde Inhalte. Sicherheitsforscher reagieren mit In-Browser-Analyse und Rekonstruktion ganzer Angriffsketten.

Device-Code-Phishing gewinnt derzeit in der Praxis dramatisch an Tempo: Die Sicherheitsfirma Huntress meldet für die ersten vier Monate 2026 einen Anstieg um 1.380 Prozent im Vergleich zur zweiten Jahreshälfte 2025. Auffällig ist dabei weniger die bloße Häufigkeit als die Ausgestaltung des Angriffs. Im Zentrum steht die Plattform EvilTokens, ein Phishing-as-a-Service-Angebot (PhaaS), das den Diebstahl von Microsoft-365-Token automatisiert. Der Kernmechanismus greift nicht klassisch nach Passwörtern, sondern manipuliert den legitimen Authentifizierungsprozess – mit einer Erfolgsquote, die vor allem bei großen Microsoft-365-Setups spürbar wird.
Technisch betrachtet ist die Angriffslinie besonders wirksam, weil sie an der Grenze zwischen Benutzerinteraktion und Identitätsprüfung ansetzt. Nutzer werden aufgefordert, Gerätecodes in gefälschte Eingabeaufforderungen einzutippen. Damit umgehen die Angreifer genau den Teil, der in vielen Organisationen durch MFA als „stabil“ gilt, da der Nutzer scheinbar innerhalb eines korrekten Microsoft-Workflows handelt. Huntress beschreibt, dass Abo-Modelle solcher Kits die Einstiegshürde für Cyberkriminelle senken. Das verändert die Kosten-Nutzen-Rechnung: Statt individuellem Crafting werden Vorlagen wiederverwendet, wodurch Angreifer schneller skalieren.
Ein entscheidender Verstärker ist die Personalisierung: KI-generierte Kӧder sorgen dafür, dass keine zwei Nachrichten in einer Kampagne identisch sind. Das wirkt auf mehrere Verteidigungsschichten gleichzeitig. Statische Filter, die auf wiederkehrende Textmuster setzen, greifen schlechter; auch regelbasierte E-Mail-Detektion verliert an Präzision, wenn die Oberflächenform der Nachricht ständig variiert. Damit verschiebt sich der Aufwand für SOC-Teams von Content-Signaturen hin zu Verhaltens- und Kontextanalyse: Wer fordert Gerätecodes an, zu welchem Zeitpunkt und in welchem Client-Kontext? Die operative Konsequenz ist klar: Unternehmen müssen Telemetrie aus Auth- und Web-Interaktionen enger zusammenführen als in „klassischen“ Phishing-Setups.
Die Gegenbewegung kommt inzwischen stärker aus der technischen Analyse als aus isolierten Schulungskampagnen. Das Analyseunternehmen ANY.RUN stellt eine In-Browser-Dateninspektion vor, die Redirect-Ketten und Skriptausführungen in Echtzeit erfasst. Was früher laut Berichten etwa eine Stunde dauerte, soll nun in etwa einer Minute abbildbar sein – ein Tempo, das im Incident Response den Unterschied macht, wenn Angriffe schnell eskalieren. Besonders relevant: Die Methode kann komplette Angriffsketten rekonstruieren, inklusive eines sogenannten „Ghost-Codes“, einer AES-GCM-Verschlüsselung im Browser. Zusätzlich soll eine einzige YARA-Regel aus einem Phishing-Schnappschuss 14 verwandte Schadproben auf unterschiedlichen Domains identifiziert haben.
Im Marktkontext zeigt sich parallel eine Verschiebung des Angriffsvektors. Laut Berichten aus der Forschungseinheit Unit 42 von Palo Alto Networks stiegen Phishing-Warnungen aus Microsoft Teams im ersten Drittel 2026 auf 42 Prozent aller Meldungen in der Cortex-Plattform an. Das ist ein deutlicher Sprung gegenüber dem vorherigen Vier-Monats-Zeitraum. Damit werden Kollaborationsplattformen zu einem primären Angriffskanal, weil dort die Grenze zwischen Kommunikation und IT-Prozess verwischt. Zusätzlich sind Teams-Umfelder für Angreifer interessant, weil Nutzer Abläufe gewohnt „im Kanal“ durchführen. Ein direkter Wettbewerbseffekt entsteht dadurch: Anbieter von Cloud-Email-Security allein decken den Bedarf nicht mehr vollständig ab.
Auch die Distribution von Malware und die Zielsteuerung werden gezielter. Ergänzend zur Token-Thematik wird eine globale Kampagne gegen WhatsApp-Nutzer beschrieben, bei der VBScript-Dateien als Geschäftsdokumente getarnt werden. Betroffen seien unter anderem Großbritannien, Singapur, Brasilien und Indien. Experten vermuten Verbindungen zu bestehenden Remote-Access-Trojaner-Infrastrukturen, was die Sorge vor wiederkehrenden Taktiken in verschiedenen Regionen verstärkt. Dazu kommt eine Warnung des FBI vor Traffic Distribution Systems (TDS): Diese filtern Opfer nach IP-Adresse und Browsertyp, bevor sie auf betrügerische Seiten weiterleiten. Für Sicherheitsforschung und Penetrationstests bedeutet das: „Selektivität“ kann Vor-Ort-Daten und Crawling-Ergebnisse verfälschen und reduziert die Sichtbarkeit genau dort, wo Teams testen wollen.
Das wirkt sich auch auf die Organisationsebene aus. Viele Sicherheitsprogramme setzen noch immer stark auf Awareness-Trainings – aber die zunehmende Raffinesse moderner Angriffe erzeugt Spannungen, wenn Lernformate zu grob sind. Ein Beispiel: Der Gesundheitsdienst Newfoundland and Labrador Health Services entschuldigte sich für einen Phishing-Test, der bei Mitarbeitern Empörung auslöste. Der Testkӧder versprach „bezahlten Urlaub“ und wurde als geschmacklos kritisiert. Interims-CEO Ron Johnson räumte ein, der Test sei „geschmacklos“ gewesen. Gerade im regulierten Gesundheits- und Behördenumfeld zeigt sich: Security Awareness muss menschlich sein, sonst leidet die Akzeptanz – und damit die Wirksamkeit.
Andere Organisationen lösen das Problem anders und investieren in Automatisierung. Studierende der George Mason University entwickelten die Plattform Orion, eine Multi-Signal-Phishing-Erkennung, die beim Commonwealth Cyber Initiative Symposium vorgestellt wurde. Der Ansatz folgt einer typischen Lernkurve in der Abwehr: Einzelne Signale (z. B. Textmuster) reichen nicht; mehrere Kontextsignale müssen zusammen entscheiden, etwa Client-Umgebung, Timing, Redirect-Verhalten oder Wiederverwendung von Auth-ähnlichen Flows. Aus Unternehmenssicht ist Orion damit weniger „ein Produkt“, sondern ein Signal für die Richtung, in die Tools gehen müssen: kombiniert, mehrstufig und möglichst nahe am Ereignisort. Vergleichbar, aber auf anderen Ebenen, arbeiten auch etablierten Security-Anbieter an ähnlicher Telemetrie-Verknüpfung.
Für die kommenden Monate ergibt sich daraus ein klarer Fahrplan. Unternehmen sollten Device-Code-Phishing nicht nur als E-Mail-Risiko betrachten, sondern als Identitäts- und Browser-Workflow-Risiko. Praktisch heißt das: Zugriffspfade auf Microsoft-365-Token absichern, Anmelde- und Token-Events priorisieren, und die Monitoring-Abdeckung über Teams, Browser-Interaktionen und verteilte Web-Redirects hinweg prüfen. Ergänzend spielen Datenschutz und Compliance hinein: Bei der Analyse sollten SOC-Teams auf minimierte Datenhaltung, klare Aufbewahrungsfristen und Zugriffskontrollen achten, gerade wenn In-Browser-Inspektionen mehr Kontextdaten erfassen. Wer jetzt auf Multi-Layer-Detection setzt, reduziert die Wahrscheinlichkeit, dass selektive Angriffe wie TDS-gestützte Kampagnen unbemerkt bleiben.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Device-Code-Phishing explodiert: KI-Kits und Token-Diebstahl treffen Microsoft 365" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Device-Code-Phishing explodiert: KI-Kits und Token-Diebstahl treffen Microsoft 365" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Device-Code-Phishing explodiert: KI-Kits und Token-Diebstahl treffen Microsoft 365« bei Google Deutschland suchen, bei Bing oder Google News!