SAN FRANCISCO / LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor Phishing-Kampagnen, die den Device Code Flow in Microsoft 365 gezielt missbrauchen. Dabei geben Opfer einen einmaligen Code auf einer scheinbar legitimen Microsoft-Geräteautorisierungsseite ein, wodurch Angreifer Zugangstokens erhalten. Besonders kritisch: ARToken erweitert den Angriff um mehr als 80 Funktionen, teils inklusive Upgrade zu länger wirksamen Refresh-Tokens. Zusätzlich werden KI-generierte E-Mails eingesetzt, um die Trefferquote zu erhöhen und MFA weiter zu umgehen.

Microsoft 365 ist erneut ins Visier von Phishing-Angriffen geraten, die nicht einfach nur Passwörter abgreifen, sondern die Logik moderner Authentifizierung direkt aushebeln. Im Mittelpunkt steht dabei der Device Code Flow, also ein OAuth-ähnlicher Mechanismus, der für Geräte ohne Browser-Eingabemöglichkeit gedacht ist. Sicherheitsforschung berichtet von Kampagnen, die zwischen April und Mai 2026 dokumentiert wurden und bei denen Mitarbeitende in einem ersten Schritt eine E-Mail mit einem passwortgeschützten PDF erhalten. Der eigentliche Effekt entsteht jedoch erst in der zweiten Phase: Ein Link führt auf eine täuschend echte Login-Umgebung, die den Device Code Workflow mit echter Domain-Interaktion tarnt.
Der Ablauf folgt einem Muster, das für klassische „Unerwartete Login“-Warnungen besonders ungünstig ist. Das Opfer erhält einen einmaligen Code und wird aufgefordert, diesen auf der offiziellen Microsoft-Geräte-Autorisierungsseite einzugeben. Entscheidend ist, dass die Interaktion in den Augen der meisten Nutzer „korrekt“ wirkt: Der Eingabeprozess läuft auf einer echten Microsoft-Domain, wodurch Browsing-basiertes Misstrauen oft ausbleibt. Sobald der Code eingegeben ist, stellen die Angreifer ein Zugriffstoken bereit, das für den Zugriff auf zentrale Dienste reicht – typischerweise das E-Mail-Postfach, OneDrive und Teams. Ein separates Passwort wird damit überflüssig, was den Angriff für bestehende Awareness-Trainings gefährlich macht.
Zusätzliche Brisanz kommt von der Professionalisierung der Tooling-Landschaft. Laut Analysen von Cisco Talos ist das Toolkit ARToken mit dem EvilTokens-Ökosystem verknüpft und stellt Angreifern über 80 Funktionen zur Ausbeutung des Device Code Flow bereit. Das ist mehr als ein „Einmal-Skript“: Solche Modulare Toolkits helfen, unterschiedliche Opferumgebungen zu überlisten, Prozess-Varianten automatisiert abzuwickeln und die Kampagne schnell nachzujustieren, wenn Defender-Regeln angepasst werden. In manchen Fällen geht es nicht nur um token-basierte Kurzzeit-Zugriffe, sondern auch um Upgrades hin zu Primary Refresh Tokens, wodurch sich Zugriffe auf Monate ausweiten können – oft mit geringerer Entdeckungswahrscheinlichkeit.
Markt- und Bedrohungslage zeigen dabei eine klare Zielausrichtung auf produktionsnahe Unternehmensbereiche. Die Berichte nennen Branchen wie Finanzen, Personalwesen und Logistik – also Bereiche, in denen E-Mail, Kalender, Dokumente und Kollaboration häufig zentrale Geschäftsprozesse treiben. Zudem wird von KI-generierten E-Mails gesprochen, die Tonalität und Betreffzeilen derart realistisch gestalten, dass selbst erfahrene Mitarbeitende eher in eine „Prüfmail“-Routine verfallen als in eine robuste Verifikationslogik. Parallel dazu wird aus den Sicherheitsbehörden auf eine Phishing-as-a-Service-Plattform namens Kali365 verwiesen, die ebenfalls auf Microsoft-365-Accounts zielt und ebenfalls auf der Device-Code-Login-Methode basiert, um OAuth-Tokens abzugreifen und MFA-Umgehungen zu ermöglichen.
Aus technischer Sicht ist der Schlüsselbegriff „Token“ statt „Login“. Das klassisch wahrgenommene Ziel – die MFA-Abfrage – wird nicht zwingend „gebrochen“, sondern der Angriff nutzt die Stelle im Flow, an der der Code gegen ein Token-Mapping geprüft und freigegeben wird. Damit verschiebt sich die Verteidigung von der reinen Benutzerinteraktion hin zur Überwachung von Authentifizierungsereignissen und der Token-Nutzung über Zeit. Ein Vergleich zu älteren Phishing-Varianten macht die Abweichung deutlich: Damals half häufig die konsequente Blockade auffälliger Domains oder das schnelle Zurücksetzen von Passwörtern. Heute reicht das nicht mehr, weil die Angreifer in der Token-Phase ansetzen. Für Unternehmen bedeutet das: „MFA“ ist zwar weiterhin wichtig, aber sie muss durch richtlinienbasierte Absicherung (z. B. Conditional Access) und Aktivitätsdetektion ergänzt werden.
Ein weiterer Kontext kommt aus dem Authentifizierungs-Ökosystem selbst: Die zunehmenden Angriffe fallen in eine Phase, in der Passkeys zwar vorankommen, aber die Verbreitung und UX-Qualität noch nicht überall „gleich gut“ ist. Der Passkey Benchmark 2026 zeigt deutliche Unterschiede: Beim ersten Login mit Passkeys auf iOS-Geräten liegt die Erfolgsrate zwischen 85 und 95 Prozent, während Windows lediglich etwa 45 bis 60 Prozent erreicht. Analysten führen das unter anderem auf Umwege über QR-Codes bei geräteübergreifender Authentifizierung sowie auf eine fragmentierte Desktop-Oberfläche zurück. In der Folge greifen Nutzer und Unternehmen mangels reibungsloser Alternativen teils noch auf ältere, anfälligere Login-Verfahren zurück – genau in die Lücke stoßen solche Device-Code-Flow-Angriffe.
Was sollten Unternehmen jetzt konkret tun? In den Berichten wird als zentrale Maßnahme genannt, den Device Code Flow in Entra ID zu deaktivieren, wenn er nicht zwingend für bestimmte Geschäftsabläufe benötigt wird. Gerade hier zeigt sich der Unterschied zwischen „nur Security-Policy“ und „operativ umsetzbarer Hardening-Schritt“: Viele Organisationen lassen Features aus Kompatibilitätsgründen zunächst aktiv, ohne ihren echten Bedarf sauber zu dokumentieren. Wer den Flow nicht komplett vermeiden kann, sollte die Überwachung auf „DeviceCodeSignIn“-Ereignisse priorisieren. Damit verlagert sich die Abwehr in einen Bereich, der bei Phishing-Umgehungen typischerweise noch zuverlässig detektierbar ist: abweichende Muster rund um Device-Code-Sign-ins, auffällige Ziel-Apps und ungewöhnliche Token-zu-Ressource-Zuordnungen.
Für die Incident-Response zählt darüber hinaus die Kombination aus technischer Kontrolle und Nutzerdisziplin. Die Empfehlung aus der Branche ist eindeutig: Mitarbeitende dürfen keine unerwarteten Gerätecodes bestätigen – und zwar auch dann nicht, wenn die Anfrage wie „offiziell“ wirkt und eine Microsoft-Domain beteiligt ist. Diese Art von Awareness ist schwieriger als klassische Passwort-Trainings, weil es keinen offensichtlichen Betrugsmarker gibt. Deshalb sollten Schulungen konkrete Gegenmaßnahmen anlernen, etwa den Prozess zur Verifikation über interne Ticketwege und das sofortige Melden bei Device-Code-Anfragen, die außerhalb von bekannten Integrationsprozessen auftreten. Ergänzend können erweiterte Sicherheits-Checksuites helfen, die Microsoft-365-Umgebung breiter zu prüfen – von App-Registrierungen über Conditional-Access-Richtlinien bis hin zu KI-bezogenen Konfigurationen.
Langfristig wird sich der Wettbewerb im Authentifizierungs- und Token-Management weiter zuspitzen. Phishing-as-a-Service, modulare Toolkits und KI-generierte Social-Engineering-Komponenten senken die Einstiegshürde für Angreifer; zugleich werden Verteidiger gezwungen, ihre Detektion auf Authentifizierungslogik, Token-Lifecycle und Richtlinien-Compliance auszurichten. Ein realistisches Zukunftsszenario ist, dass sich Angriffe stärker auf „legitime“ Flows mit höherer Vertrauenswürdigkeit konzentrieren und weniger auf offensichtlich gefälschte Login-Seiten. Unternehmen, die Device-Code-Einsätze konsequent minimieren, Monitoring darauf sauber verdichten und Passkey-Rollouts mit UX-Disziplin begleiten, schaffen hier die beste Ausgangslage. Denn der nächste Schritt der Angreifer wird nicht „neues Passwort“, sondern „neuer, unbemerkter Token-Zeitfenster“ sein.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft 365: ARToken-Toolkit missbraucht Device-Code-Flow für MFA-Bypass" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft 365: ARToken-Toolkit missbraucht Device-Code-Flow für MFA-Bypass" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft 365: ARToken-Toolkit missbraucht Device-Code-Flow für MFA-Bypass« bei Google Deutschland suchen, bei Bing oder Google News!