LONDON (IT BOLTWISE) – Das FBI warnt vor einer Phishing-Variante, die den Microsoft Device Code-Login-Prozess missbraucht: Opfer geben scheinbar harmlos einen Gerätecode ein und autorisieren damit unbewusst den Zugriff eines Angreifers. Dadurch lassen sich OAuth-Tokens abgreifen und die Wirkung von Multi-Faktor-Authentifizierung (MFA) aushebeln. Parallel macht eine zweite Plattform mit „Browser-in-the-Middle“-Angriffen auf sich aufmerksam, während auch Microsoft-Client-Themen wie „New Outlook“-Performance und Exchange-Patches in den Fokus rücken.

Das FBI hat die Sicherheitslage für Microsoft-Konten jüngst deutlicher adressiert als viele Nutzer es bisher gewohnt waren. Im Zentrum steht ein Phishing-Szenario, das nicht auf klassische Passwörter zielt, sondern auf die Logik des „Device Code“-Anmeldeverfahrens. Dabei erhalten Betroffene eine täuschend echte E-Mail, die sie zu einer offiziellen Microsoft-Verifikationsseite führt. Wer dort den Gerätecode eingibt, erteilt nicht nur irgendeine Zustimmung, sondern konkret die Autorisierung eines Angreifer-Geräts. Für Unternehmen ist das brisant, weil der Angriff damit nicht nur Credentials umgeht, sondern in den OAuth-Flow eingreift.
Technisch ist der Kniff vergleichsweise simpel: Der Device-Code-Prozess ist dafür gedacht, auch bei Geräten ohne komfortable Eingabetastatur eine sichere Kopplung zu ermöglichen. Genau diese Kopplung kann aber imitiert werden. Sobald der Nutzer den Code „selbst“ eingibt, wird die Geräteautorisierung in der Authentifizierungskette ausgelöst. Die Folge: Angreifer können OAuth-Tokens erbeuten, die später für API-Zugriffe genutzt werden. In der Praxis bedeutet das, dass die MFA, die normalerweise nach dem Passwort kommt, nicht zwingend den entscheidenden Schritt für die Token-Ausgabe verhindert. Das ist eine andere Klasse von „passwordlosem Phishing“, bei der Nutzeraktionen als Sicherheitsgarantie missbraucht werden.
Als Gegenbewegung empfehlen Sicherheitsverantwortliche vor allem eine disziplinierte Nutzerführung: Einen Device-Code sollte nur dann eingeben werden, wenn der Code zuvor aktiv und erwartungsgemäß angefordert wurde. Ergänzend wird betont, dass Unternehmen den Device-Code-Flow per Conditional-Access-Einstellungen einschränken und Anmeldeereignisse eng überwachen sollten. Hier liegt ein strategischer Vergleich nahe: Während klassische Phishing-Abwehr über Spamfilter und Credential-Scanning ansetzt, braucht man gegen Device-Code-Angriffe auch Telemetrie rund um Autorisierungs- und Token-Ereignisse. Dass parallel eine zweite Plattform namens Bluekit auf „Browser-in-the-Middle“-Techniken setzt, unterstreicht zudem, dass Angreifer mehrere Stufen der Web-Interaktion kompromittieren wollen.
Bluekit arbeitet dabei mit „Browser-in-the-Middle“-Angriffen (BitM): Spezielle JavaScript-Komponenten spiegeln die Nutzerinteraktion mit einer echten Login-Seite, sodass aus Sicht des Opfers alles korrekt aussieht. Sicherheitsforscher berichten, dass allein innerhalb einer Woche rund 70 neue Adressen mit diesem Kit in Verbindung standen. Betroffen sind insbesondere Nutzer großer E-Mail-Dienste wie Outlook und Hotmail. Marktseitig ist das ein klarer Hinweis darauf, dass Anbieter von Identitäts- und Authentifizierungsplattformen zunehmend Ziel von Social-Engineering-Ketten werden, die auf legitimen Protokollen basieren. Microsoft bleibt zwar weiterhin der „Hauptlandungsplatz“ für Nutzer, aber die Angriffslogik ist Plattform-übergreifend übertragbar.
Microsoft spielt in der Berichterstattung gleich auf mehreren Ebenen mit: Einerseits geht es um die Abwehr sensibler Identitätsprozesse, andererseits um reale Produkt- und Betriebsdetails. Im Bereich Client-Erlebnis wird „New Outlook“ mit gruppierten Benachrichtigungen positioniert, doch Tests zeigen für das Öffnen von E-Mails über Benachrichtigungen eine deutlich langsamere Reaktionszeit: zwischen zehn und 30 Sekunden im neuen Client, während die klassische Version für denselben Vorgang häufig nur ein bis zwei Sekunden benötigt. Das klingt zunächst wie ein reines UX-Thema, hat aber indirekt Relevanz für Security-Workflows: Wenn Nutzer warten müssen, erhöht sich die Wahrscheinlichkeit, dass sie in Stresssituationen weniger sorgfältig prüfen. Ergänzend veröffentlichte Microsoft Support-Updates für die klassische Windows-Version, während beim neuen „X“-Button gegen AutoComplete-Fehler noch Abstimmung offen bleibt.
Auch der Enterprise-Betrieb bleibt ein Brennpunkt. Laut Berichten wurde zudem über mögliche Microsoft-365- beziehungsweise Verbindungsprobleme gesprochen; unabhängige Statusinformationen sollen jedoch eine weitgehend funktionsfähige Plattform bestätigt haben. Entscheidend für die Sicherheitsverantwortlichen ist jedoch die lokale Infrastruktur: Für die Schwachstelle CVE-2026-45502 in Microsoft Exchange Server wurde ein Proof-of-Concept veröffentlicht, der mit gültigen Anmeldedaten das Ausspähen interner Netzwerke ermöglichen kann. Microsoft reagierte im Juni mit dem Patch KB5094139 für Exchange 2016 und 2019; dabei wird eine URL-Whitelist implementiert. Das ist ein gutes Beispiel für die Sicherheits-Historie solcher Angriffswege: Sobald Authentifizierung kompromittiert ist oder missbraucht wird, verschiebt sich der Fokus von „Perimeter“ zu „innerem Zugriff“.
Für die Zukunft wird die Frage weniger sein, ob Phishing existiert, sondern ob Unternehmen ihre Identitäts- und Zugriffspfade so gestalten, dass Nutzeraktionen nicht als Einfallstor dienen. Eine technische Vergleichsperspektive bietet sich mit passwortlosen Ansätzen an: Passkeys und ähnliche Verfahren reduzieren Angriffsflächen im Credential-Textfluss und erhöhen die Erwartungssicherheit bei Anmeldeevents. In der Praxis bedeutet das nicht, dass MFA „verschwindet“, aber dass man die Autorisierungslogik stärker an Gerätemerkmale und kryptografische Bindungen koppelt. Parallel zeigt der Markt ein weiteres Signal: Notion stellt seinen KI-gestützten Mail-Dienst zum 22. September 2026 ein, weil inzwischen mehr als die Hälfte der Nutzer über KI-Agenten statt über klassische Postfächer kommuniziert. Das unterstreicht einen Branchenwandel, bei dem Identität, Datenexport und Interoperabilität zwischen KI-Services und klassischen Kommunikationskanälen künftig noch wichtiger werden.
Unterm Strich sollten Security- und IT-Teams jetzt zwei Dinge zusammenbringen: präzise technische Kontrollen entlang des OAuth- und Device-Code-Flows und eine betriebliche Schulung, die den Nutzer nicht nur „abschirmt“, sondern ihm klare Handlungsregeln gibt. Neben dem Einschränken von Device-Code über Conditional Access und dem Monitoring von Anmelde- sowie Token-Ereignissen gehört dazu ein regelmäßiges Patch- und Update-Regime für Exchange und relevante Clients. Wer außerdem geplante E-Mails, Synchronisationspfade und Client-Unterschiede sauber versteht, kann Störungen schneller einordnen und reduziert die Fehlinterpretation unter Zeitdruck. Der Ausblick ist eindeutig: Angreifer nutzen legitime Protokolle, und erfolgreiche Abwehr wird zunehmend „protokollbewusst“ statt nur „malwarebewusst“ sein.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FBI warnt vor Device-Code-Phishing gegen Microsoft-Konten: Tokens trotz MFA" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FBI warnt vor Device-Code-Phishing gegen Microsoft-Konten: Tokens trotz MFA" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FBI warnt vor Device-Code-Phishing gegen Microsoft-Konten: Tokens trotz MFA« bei Google Deutschland suchen, bei Bing oder Google News!