LONDON (IT BOLTWISE) – Sicherheitsforscher melden 81 Millionen Login-Versuche gegen Azure-Umgebungen in nur zwei Wochen. Im Zentrum steht ein Password-Spraying-Pattern auf der Azure CLI, das MFA über Konfigurationsfehler und den Device-Code-Flow umgeht. Parallel zeigen neue BEC-Phishing-Tools, wie schnell Angriffe von Token-Diebstahl zu dauerhaftem Postfachzugriff wechseln. Der Artikel ordnet die technische Ursache, die Marktreaktionen und die wichtigsten Patch- und Hardening-Schritte ein.

In Microsoft-365-Umgebungen häufen sich laut Sicherheitsberichten Angriffe auf Azure-Identitäten: Zwischen dem 12. und 26. Juni 2026 registrierte Huntress 81 Millionen Anmeldeversuche. Auffällig ist dabei weniger die schiere Zahl als das Zielbild: Die Kampagne setzte stark auf ROPC-nahe Muster (Resource Owner Password Credentials) und traf die Azure Command Line Interface (CLI) als Einstiegspunkt. Der 22. Juni markierte das Aktivitätsmaximum. Trotz der Vielzahl der Versuche konnten Angreifer nur 78 Konten in 64 Organisationen kompromittieren. Das wirkt nach „wenig“, ist aber aus Angreifersicht ein Zeichen für präzise, profilbasierte Versuche statt breit streuender Angriffsflächen.
Technisch lässt sich das als klassisches Password-Spraying mit einer gezielten Bypass-Strategie einordnen. Bei reinem Raten würde eine Umgebung mit konsequentem MFA und geeigneten Policies typischerweise schnell abgelehnt oder durch Rate-Limits ausgebremst. Hier berichten die Sicherheitsdaten jedoch, dass die Abwehr an anderer Stelle „durchrutschte“: Bei 15 der betroffenen Organisationen war MFA zwar aktiviert, aber nicht durchgehend erzwungen. Fehlkonfigurationen betrafen offenbar bestimmte Anwendungen oder Nutzergruppen, wodurch Angriffslogik in einem Teilpfad weiterhin funktioniert haben könnte. In acht Fällen fehlte der Schutz sogar komplett. Genau diese Mischung macht solche Kampagnen gefährlich, weil sie weder totale Schwäche noch perfekte Trefferquote benötigen.
Besonders relevant ist die Rolle des Device-Code-Flow. Ein Vorfall vom 20. April 2026 zeigt, wie Identitätsangriffe MFA umgehen können, wenn der Authentifizierungsprozess missbraucht wird: Ein US-Unternehmen aus dem Life-Sciences-Umfeld erhielt eine gefälschte Rechnung, angeblich von einem echten Geschäftspartner. Die Zielpersonen gaben anschließend einen Code auf einer legitimen Microsoft-Seite ein. Dadurch erhielten die Angreifer ein gültiges OAuth-Token – ohne Passwort und trotz aktivem MFA. Open-Source und Ermittlungsberichte deuten darauf hin, dass solche Kampagnen zeitweise in Plattformen gebündelt werden; das FBI warnte vor der Plattform „Kali365“, die über Telegram verbreitet wird. Für Security-Teams bedeutet das: MFA reicht allein nicht, wenn der Flow- und Token-Lifecycle nicht hart genug abgesichert ist.
Parallel zu Brute-Force- und Spraying-Versuchen verschiebt sich die Kriminalität in Richtung Postfach-Ökonomie. Cisco Talos beschreibt, dass „EvilTokens“-Kits von einer reinen Sammlung hin zu einer Plattform für Business Email Compromise (BEC) weiterentwickelt wurden. Über ein Panel lassen sich gestohlene Sitzungs-Token verwalten, die Angreifer dann nutzen, um dauerhaften Zugriff auf Outlook-Postfächer aufzubauen. Hinzu kommt Automatisierung: Regeln für den Posteingang können erstellt werden, um Kommunikation umzuleiten oder Betrugsabsichten zu tarnen. Das ist ein wichtiger Unterschied zu klassischen Phishing-Wellen, denn hier wird nicht nur gelockt, sondern bereits nachgelagert „betrieben“. Aus Verteidigungssicht sind Token-Überwachung, Session-Restriktionen und ein sauberes Alerting auf Regeländerungen daher zentral.
Die Entwicklung wird zudem durch KI-getriebene Angriffsplanung beschleunigt. Während früher Angreifer mehr manuelle Schritte brauchten, sollen neue KI-Modelle laut Sicherheitsbeobachtern komplexere Ketten „mitdenken“. Genannt werden etwa Systeme wie „Claude Mythos“ oder „GPT-5.5-Cyber“, die in der Theorie Angriffsvorbereitung automatisieren könnten. Entscheidend ist jedoch nicht die Modellmarke, sondern das Zeitfenster: Zwischen Entdeckung einer Schwachstelle und ihrer Ausnutzung schrumpft, weil Test- und Anpassungszyklen schneller werden. Ebenfalls von LayerX dokumentiert ist „BioShocking“: KI-Assistenten in Browserumgebungen wie ChatGPT Atlas oder Perplexity Comet sollen durch präparierte Webinhalte dazu gebracht werden, sensible Zugangsdaten preiszugeben. Wenn ein Anbieter bereits reagiert hat, bleiben andere Komponenten trotzdem potenziell anfällig.
Auch auf der Patch- und Vulnerability-Seite steigt der Druck. Neben Identitätsangriffen wurden mehrere kritische Lücken in Microsoft-Produkten bekannt. „BlueHammer“ (CVE-2026-33825) im Microsoft Defender steht laut Berichten bereits im Fokus aktiver Ausnutzung durch Ransomware-Gruppen. Weitere Nennungen betreffen SharePoint (CVE-2026-45659) und Exchange-Server. Ergänzend veröffentlichte Microsoft am 2. Juli 2026 ein Notfall-Update für Office-Anwendungen (CVE-2026-21509). Sicherheitsexperten raten, Patches sofort einzuspielen und die Konfiguration der Authentifizierungsdienste zu prüfen. Besonders sollten Teams die Einschränkung des Device-Code-Flow sowie die konsequente MFA-Durchsetzung für administrative Schnittstellen priorisieren, weil diese Bereiche im Zusammenspiel mit OAuth besonders kritisch werden.
Für die Praxis ergibt sich eine klare Reihenfolge, die über reines „Gerät an, MFA an“ hinausgeht. Erstens müssen Security-Teams sicherstellen, dass MFA nicht nur „aktiv“, sondern wirklich erzwungen ist – inklusive Ausnahmen, Rollenbasierung und App-spezifischer Richtlinien. Zweitens gilt es, den Device-Code-Flow streng zu kontrollieren oder – falls betrieblich möglich – einzuschränken, weil er bei Code-Interception und Social Engineering den Token-Weg öffnet. Drittens sollten Identitäts- und Postfachsignale zusammengeführt werden: Wenn Regeln im Posteingang erstellt oder geändert werden, braucht es schnelle Ermittlungs-Workflows. Der Markt zeigt bereits, dass Angreifer die Logik von Token-Diebstahl in automatisierte BEC-Prozesse überführen. Damit wächst die Bedeutung von Session-Management und kontinuierlichem Monitoring in Microsoft-365.
Ausblickend wird die Verteidigung anspruchsvoller, aber auch planbarer, wenn Unternehmen die richtigen Hebel adressieren. Die Attack Patterns wirken modular: Spraying für Einstieg, Token-Übernahme für anhaltenden Zugriff, BEC-Regeln für Wirkung. Das bedeutet, dass Hardening nicht als einmaliges Projekt endet, sondern in Richtung „kontinuierliches Identity Posture Management“ wandert. Technisch spricht viel dafür, die Abwehr stärker mit Analytics zu verknüpfen: ungewöhnliche Login-Parameter, Token-Scopes, Flow-Nutzung und Registry-/Rule-Changes sollten in einer gemeinsamen Telemetrie landen. Wer diese Instrumentierung früh aufsetzt, verkürzt die Reaktionszeit – genau das, was im KI-getriebenen Bedrohungsmodell künftig zum Unterschied zwischen Eindringen und Eindämmen wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft 365: 81 Millionen Login-Versuche gegen Azure-Umgebungen – mit MFA-Lücken" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft 365: 81 Millionen Login-Versuche gegen Azure-Umgebungen – mit MFA-Lücken" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft 365: 81 Millionen Login-Versuche gegen Azure-Umgebungen – mit MFA-Lücken« bei Google Deutschland suchen, bei Bing oder Google News!