LONDON (IT BOLTWISE) – Kriminelle nutzen seit April 2026 einen Gerätecode-Login von Microsoft 365, um MFA-geschützte Konten dennoch zu übernehmen. Die Phishing-Plattform Kali365 sammelt dafür OAuth-Token und öffnet so Zugriff auf Outlook, Teams und OneDrive. Sicherheitsforscher ordnen das als Missbrauch eines legitimen Authentifizierungswegs ein – und verknüpfen es mit weiterem Phishing-as-a-Service wie Bluekit. Für Unternehmen wird damit die Überwachung aktiver Sitzungen und Token-Events zur zentralen Abwehrschiene.

Kali365 kapert Microsoft-Konten über Gerätecode-Login
Kali365 kapert Microsoft-Konten über Gerätecode-Login (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wenn Unternehmen Microsoft 365 für Identitäten, E-Mail und Kollaboration nutzen, verlassen sie sich im Alltag stark auf die robuste Kombination aus Passwörtern und Multi-Faktor-Authentifizierung (MFA). Genau hier setzt die Phishing-Plattform Kali365 an: Laut einer FBI-Warnmeldung ist das Tool seit April 2026 aktiv und missbraucht dabei eine legitime Microsoft-Funktion, den Gerätecode-Login, um trotz MFA-Kontrollen in Sitzungen einzudringen. Der Angriff ist besonders brisant, weil er nicht klassisch „an der Oberfläche“ abgreift, sondern über einen Authentifizierungsfluss läuft, der für bestimmte Geräte gedacht ist – etwa Smart-TVs oder IoT-Hardware.

Technisch betrachtet funktioniert der Kernmechanismus wie ein Einfallstor in eine Zwischenstufe des Sign-in-Prozesses. Der Gerätecode-Login stellt normalerweise sicher, dass Benutzer auf einem eingeschränkten Gerät einen Code eingeben, während ein anderes Gerät den Login bestätigt. Kali365 dreht dieses Prinzip: Angreifer versenden KI-generierte Phishing-E-Mails mit einem spezifischen Gerätecode und bringen Empfänger dazu, diesen Code auf der offiziellen Microsoft-Anmeldeseite zu verwenden. Wer den Code eingibt, autorisiert damit unbeabsichtigt die Sitzung des Angreifers. Dadurch können OAuth-Token abgegriffen werden, die anschließend direkten Zugriff auf geschützte Microsoft-Anwendungen ermöglichen.

Im Unterschied zu vielen Phishing-Wellen, die MFA durch reines „Token Stealing“ oder durch Umleitungen von Formularseiten schlagen wollen, nutzt Kali365 einen legitimen Microsoft-Kanal. Das ist der Grund, warum MFA-Schutzmaßnahmen in der Praxis ausgehöhlt werden können: Der Authentifizierungsweg wirkt vertrauenswürdig, weil er im Kern dem erwarteten Gerätecode-Workflow folgt. Für die IT-Sicherheit bedeutet das, dass alleinige Kontrollen wie „MFA erzwingen“ nicht ausreichen. Stattdessen müssen Administrierende Anomalien in aktiven Sitzungen, Token-Ausgaben und der Verteilung von Gerätecodes beobachten. Genau diese Sicht auf OAuth-Events wird auch in Branchenkommentaren als entscheidend beschrieben.

Der Markt zeigt parallel, wie Phishing als Dienstleistung weiter professionalisiert wird. Sicherheitsforscher haben Updates am Phishing-Kit Bluekit dokumentiert, das ebenfalls seit April 2026 beobachtet wird. Neu ist dabei unter anderem die Integration von Browser-in-the-Middle-Funktionen (BitM) mit Hilfe der rrweb-Bibliothek: Der Angreifer lädt eine echte Anmeldeseite in einer kontrollierten Browserumgebung. Sobald das Opfer interagiert, werden Session-Token im Browserkontext abgegriffen. Zusätzlich nutzt Bluekit Anti-Analyse-Maßnahmen wie CSS-Filter, verschlüsselte JavaScript-Pakete und WebRTC-basierte IP-Prüfungen. Beobachter haben in kurzer Zeit dutzende neue Hostnamen in Verbindung mit dem Kit registriert.

Auch APT-Teams passen ihre Toolchains an die Logik moderner Identitätsplattformen an. Besonders relevant ist hier die Lazarus-Gruppe, die in Microsoft-Umgebungen offenbar stärker speicherresident arbeitet. Laut Beschreibung basiert die Remote-Toolchain auf DPAPILoader und RemotePELoader, die im Arbeitsspeicher agieren und damit forensische Spuren erschweren. Die Entschlüsselung nutzt dabei die Windows Data Protection API (DPAPI), während Sicherheits-Hooks gezielt entfernt werden. Erschwerend kommt hinzu, dass die Kommunikation mit Kommando-Servern so gestaltet sein soll, dass sie legitimen Microsoft-Netzwerkverkehr imitiert, und manuelle Aktionen typischerweise während koreanischer Geschäftszeiten erfolgen. Für Sicherheitsanalysten ist damit die Abbildung „ungewöhnlicher Token- oder Sitzungsmuster“ oft wichtiger als das reine Erkennen klassischer Malware-IOCs.

Für Unternehmen erweitert sich der Abwehrfokus damit in mehrere Richtungen. Erstens steigt das Risiko durch „KI-gestützte“ Angriffsoberflächen: Berichte deuten darauf hin, dass KI-Programmierassistenten über präparierte Fehlermeldungen so manipuliert werden können, dass interne Geheimnisse aus Kontextdaten oder Logikabläufen des KI-Agents preisgegeben werden. Das ist keine klassische Malware-Kampagne, sondern ein Missbrauch des Zugriffs des KI-Systems auf E-Mails und Kalender. Zweitens reagiert Microsoft selbst mit Verwaltungsoptionen: Windows 11 Pro, Education und Enterprise sollen per Gruppenrichtlinie Copilot dauerhaft deaktivieren können, wenn das Tool in den letzten 28 Tagen nicht gestartet und nicht manuell installiert wurde. Gleichzeitig erlaubt Defender XDR, bestimmte Benutzer, Gerätegruppen oder IP-Adressen von automatischen Angriffsunterbrechungen auszunehmen – was kritische Dienste schützen kann, aber den Gesamtschutz senken könnte.

In der Zukunft dürfte die stärkste Veränderung im Identitätsmanagement liegen: Nicht nur die Authentifizierung an sich, sondern die gesamte Session- und Token-Kette muss sichtbar werden. Das gilt nicht nur für Microsoft, sondern auch für Wettbewerber und alternative Identitätsanbieter wie Google Workspace oder Okta, die ähnliche MFA- und SSO-Flows unterstützen. Wer seine Sign-in-Strategie nur als „MFA-Projekt“ betrachtet, verpasst den Punkt, an dem Angreifer legitime Komponenten missbrauchen. Experten empfehlen deshalb, Geräteregistrierungen und Gerätecodes restriktiver zu behandeln, Token-Verwendungsraten zu überwachen und bei Verdacht sofort Sitzungskontexte zu invalidieren. Ergänzend gewinnen Compliance- und Datenschutzprüfungen an Bedeutung, etwa in Quebec mit Quebec Law 25, weil Identitätsschutz und Zugriffskontrollen dort eng an organisatorische Nachweispflichten gekoppelt sind.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Kali365 kapert Microsoft-Konten über Gerätecode-Login - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Kali365 kapert Microsoft-Konten über Gerätecode-Login".
Stichwörter API Browser Device Enterprise Identität M365 Mfa Microsoft Oauth Phishing Sicherheit Sitzungen Telegram Token Xdr
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kali365 kapert Microsoft-Konten über Gerätecode-Login" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Kali365 kapert Microsoft-Konten über Gerätecode-Login" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kali365 kapert Microsoft-Konten über Gerätecode-Login« bei Google Deutschland suchen, bei Bing oder Google News!


    673 Leser gerade online auf IT BOLTWISE
    KI-Jobs