LONDON (IT BOLTWISE) – In nur zwei Wochen haben Angreifer rund 81 Millionen Anmeldeversuche gegen Azure-CLI registriert. Betroffen waren 78 Konten aus 64 Organisationen – ein klares Signal, dass gestohlene Passwörter und Lücken bei der MFA-Ausrollung im Cloud-Alltag zum Risiko werden. Besonders tückisch: Phishing wird dabei zunehmend so in legitime Microsoft-Workflows eingebettet, dass Opfer nach dem Datenklau auf echte Office.com-Seiten weitergeleitet werden. Für Unternehmen heißt das, Authentifizierung nicht als Häkchen zu behandeln, sondern als durchgängiges Sicherheitskonzept über alle Anwendungen hinweg.

Phishing und Account-Übernahmen entwickeln sich gerade von einer einzelnen E-Mail-Kampagne zu einem eng getakteten Zugriffsszenario über Identitäten. In der aktuellen Meldung stehen zwei Muster im Vordergrund: gefälschte Bewerbungsgespräche, die Marketingfachleute direkt in eine „Browser-im-Browser“-Umgebung locken, und eine parallel beobachtete Attackenserie gegen Cloud-Zugänge rund um die Azure-CLI. Die gemeinsame Klammer ist dabei nicht primär Schadsoftware, sondern der Zugriff auf echte Zugangsdaten. Das ist strategisch, weil gestohlene Credentials den Umweg über klassische Malware-Detektion reduzieren und stattdessen in vorhandene Berechtigungsmodelle einspringen.
Der Ablauf bei den Job-Phishing-Fällen ist dabei deutlich ausgearbeitet. Angreifer ahmen laut Beschreibung über Dutzende Marken hinweg seriöse Kommunikationsmuster nach und platzieren gefälschte Jobangebote, die das Zielpublikum zur „Terminbestätigung“ oder zum „Login“ bewegen. Besonders relevant ist die Weiterleitungskette über Hosting- und Auth-Umgebungen, bei der ein manipuliertes Login-Fenster präsentiert wird. In der Praxis zielt das auf Zugangsdaten ab, die dann wiederum für weitere Schritte genutzt werden. Die „Browser-im-Browser“-Technik verschleiert dabei, dass der Nutzer visuell in einem scheinbar vertrauten Login-Prozess handelt, während hinter den Kulissen Anmeldedaten abgegriffen werden.
Im Cloud-Szenario wird derselbe Hebel auf eine andere Ebene übertragen: Zwischen dem 12. Und 26. Juni 2026 registrierten Sicherheitsexperten rund 81 Millionen Anmeldeversuche gegen die Azure-CLI. Insgesamt wurden 78 Konten in 64 verschiedenen Organisationen kompromittiert. Solche Zahlen sind mehr als nur eine Schlagzeile, weil sie die „Angriffsfläche“ quantifizieren: selbst wenn nur ein kleiner Teil der Versuche erfolgreich ist, entsteht durch die Masse ein realer Effekt auf IAM- und Betriebsteams. Entscheidend ist zudem, dass die Angriffe nicht zwingend „das System knacken“, sondern vorhandene Zugänge missbrauchen – etwa, wenn Konten per CLI-Workflow oder automatisierten Skripten Zugang zu Ressourcen erhalten.
Technisch liegt der Kern des Problems häufig in einer unvollständig ausgerollten Multi-Faktor-Authentifizierung. In der Quelle heißt es, dass viele Unternehmen MFA nur im „Report-Only“-Modus betrieben oder nicht konsequent auf alle Cloud-Anwendungen ausgeweitet hatten. Genau hier setzen Phishing-as-a-Service-Plattformen an: Sie können aktualisierte Microsoft-Anmeldefenster ausspielen, Nutzer nach dem Credential-Abgriff auf legitime Office.com-Seiten umleiten und so den Eindruck erzeugen, der Prozess sei „gültig“. Im Vergleich zeigt sich: Gegenüber reinem „Phishing-Blocken“ ist die Absicherung auf den Auth-Flow-Ebenen anspruchsvoller. Moderne Lösungen müssen Identitätsrisiken bewerten, nicht nur Domain-Reputation.
Auch die wirtschaftliche Seite ist ein Indikator dafür, warum diese Taktik so gut funktioniert. Die US-Verbraucherschutzbehörde FTC führt für 2025 Betrugsverluste in Milliardenhöhe an; allein Social-Media-Plattformen und gefälschte Geschäftsansprachen stechen besonders hervor. Das passt zur beobachteten Entwicklung: Wenn Angreifer durch Credential-Diebstahl das „Konto“ übernehmen, können sie in kurzer Zeit weitere Personen im Umfeld anschreiben, Zahlungen initiieren oder im Namen der Organisation handeln. Als Branchenrahmen wird zudem aus Berichten über Passwortmissbrauch hervorgehoben, dass Passwortklau und Missbrauch legitimer Konten jeweils einen großen Anteil an Angriffsmustern ausmachen. Das ist für CISOs besonders relevant, weil Account-Takeover oft erst spät als Sicherheitsvorfall erkannt wird.
Ein weiterer Marktpunkt: Kaspersky wird als Quelle für den Stellenwert von Passwortklau genannt, während Sicherheitsanbieter zunehmend auf Verhaltensüberwachung setzen. Genau hier lohnt der Blick auf Wettbewerbslandschaften jenseits „klassischer“ Antivirus-Logik. Microsoft mit Defender-Ökosystem, Okta- und Auth0-Ansätze für Identity Governance sowie spezialisierte Threat-Detection-Plattformen verfolgen ähnliche Ziele, aber mit unterschiedlichen Stärken. Verhaltensbasierte Systeme versuchen, Anomalien über E-Mail- und SaaS-Umgebungen hinweg zu korrelieren, bevor es zu größeren Datenabflüssen kommt. Im Vergleich zur reinen Signature-Erkennung ist das robuster gegen Phishing-as-a-Service, allerdings abhängig von sauberen Telemetriedaten und korrekten Policy-Regeln.
Regulatorisch und datenschutzseitig wird die Lage dadurch nicht einfacher. Wenn Zugangsdaten abgegriffen werden und Angreifer anschließend auf Office-Workflows zugreifen, geraten nicht nur technische Logs unter Druck, sondern auch rechtliche Pflichten bei der Verarbeitung personenbezogener Daten. Unternehmen sollten daher sicherstellen, dass IAM-Logs, Session-Informationen und Berechtigungsänderungen zentral erfasst werden und dass Incident-Response-Prozesse datenschutzkonform gestaltet sind. Außerdem ist die Umsetzung von „Least Privilege“ und rollenbasierten Zugriffen in Cloud-Umgebungen ein echter Hebel: Selbst bei einem erfolgreichen Phishing-Schritt begrenzt eine strikte Rechtehierarchie, wie weit der Angreifer „durchreichen“ kann.
Für die Abwehr bedeutet das: MFA ist nicht nur eine Aktivierung, sondern ein vollständiger Auth-Design-Entscheid. In der Praxis sollte MFA für alle relevanten Anwendungen gelten, „report-only“-Stufen sollten zeitnah in echte Schutzmechanismen überführt werden, und für hochprivilegierte Konten sind zusätzlich bedingte Zugriffsregeln (Conditional Access) einzuplanen. Parallel müssen Teams die sichere Nutzung von CLI-Workflows prüfen: Welche Konten dürfen produktionsnahe Ressourcen via Azure-CLI verwalten, und welche Anmeldewege sind für Automationen vorgesehen? Gerade der Wechsel zwischen interaktiven Logins und automatisierten Skripten führt oft zu Sicherheitslücken, wenn angenommen wird, dass „CLI ist intern“ und deshalb weniger Risiko bedeutet.
In die Zukunft deutet vor allem die Richtung „Passkey / passwortlos“ an, die in der Quelle als Option zur Absicherung adressiert wird. Passkeys können zwar Phishing nicht vollständig eliminieren, reduzieren aber die Angriffsfläche für klassische Passwortabgriffe, weil Nutzer eher an Gerätekontexte und kryptografisch bestätigte Sessions gebunden werden. Erwartbar ist außerdem, dass Betrugsindikatoren zunehmend nicht nur als Bank- oder Fraud-Thema betrachtet werden, sondern als universelles Sicherheits-Signal in Echtzeit. Wenn FinCEN-Leitlinien zum Austausch von IP- und Verhaltensmustern die Logik der Betrugsprävention in Richtung umfassenderer Datenaustauschmodelle schieben, wird das auch IAM-Teams betreffen. Entwickelnde Teams profitieren davon, weil sie Sicherheitslogik direkt in APIs, Policies und Observability-Pipelines integrieren können.
Für Entwickler und Security-Engineering ergibt sich daraus ein konkreter Auftrag: Authentifizierung, Rate Limiting und Verhaltensprüfung müssen in der gesamten Kette „von der API bis zum Office-Workflow“ konsistent sein. In der Quelle wird angesprochen, dass ein großer Teil von APIs ohne Authentifizierung verarbeitet und dass Rate-Limits lange nicht durchgängig vorhanden waren. Hier entstehen kurzfristig die größten Risikohebel: fehlende Limits, fehlende Anomalieerkennung oder zu breite Tokens. Wer jetzt die Angriffe in Azure-CLI und Phishing-as-a-Service als Signal versteht, kann bis zur nächsten Ausrollungswelle gezielt nachziehen – nicht nur mit Tools, sondern mit überprüfbaren Policies, klaren Zuständigkeiten und testbaren Incident-Playbooks.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Azure-CLI unter Druck: 81 Mio. Anmeldeversuche in zwei Wochen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Azure-CLI unter Druck: 81 Mio. Anmeldeversuche in zwei Wochen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Azure-CLI unter Druck: 81 Mio. Anmeldeversuche in zwei Wochen« bei Google Deutschland suchen, bei Bing oder Google News!