SAN FRANCISCO / LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor Phishing-Kampagnen, die den Device Code Flow in Microsoft 365 gezielt missbrauchen. Dabei geben Opfer einen einmaligen Code auf einer scheinbar legitimen Microsoft-Geräteautorisierungsseite ein, wodurch Angreifer Zugangstokens erhalten. Besonders kritisch: ARToken erweitert den Angriff um mehr als 80 Funktionen, teils inklusive Upgrade zu länger wirksamen Refresh-Tokens. Zusätzlich werden KI-generierte E-Mails eingesetzt, um die Trefferquote zu erhöhen und MFA weiter zu umgehen.

Microsoft 365: ARToken-Toolkit missbraucht Device-Code-Flow für MFA-Bypass
Microsoft 365: ARToken-Toolkit missbraucht Device-Code-Flow für MFA-Bypass (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Microsoft 365 ist erneut ins Visier von Phishing-Angriffen geraten, die nicht einfach nur Passwörter abgreifen, sondern die Logik moderner Authentifizierung direkt aushebeln. Im Mittelpunkt steht dabei der Device Code Flow, also ein OAuth-ähnlicher Mechanismus, der für Geräte ohne Browser-Eingabemöglichkeit gedacht ist. Sicherheitsforschung berichtet von Kampagnen, die zwischen April und Mai 2026 dokumentiert wurden und bei denen Mitarbeitende in einem ersten Schritt eine E-Mail mit einem passwortgeschützten PDF erhalten. Der eigentliche Effekt entsteht jedoch erst in der zweiten Phase: Ein Link führt auf eine täuschend echte Login-Umgebung, die den Device Code Workflow mit echter Domain-Interaktion tarnt.

Der Ablauf folgt einem Muster, das für klassische „Unerwartete Login“-Warnungen besonders ungünstig ist. Das Opfer erhält einen einmaligen Code und wird aufgefordert, diesen auf der offiziellen Microsoft-Geräte-Autorisierungsseite einzugeben. Entscheidend ist, dass die Interaktion in den Augen der meisten Nutzer „korrekt“ wirkt: Der Eingabeprozess läuft auf einer echten Microsoft-Domain, wodurch Browsing-basiertes Misstrauen oft ausbleibt. Sobald der Code eingegeben ist, stellen die Angreifer ein Zugriffstoken bereit, das für den Zugriff auf zentrale Dienste reicht – typischerweise das E-Mail-Postfach, OneDrive und Teams. Ein separates Passwort wird damit überflüssig, was den Angriff für bestehende Awareness-Trainings gefährlich macht.

Zusätzliche Brisanz kommt von der Professionalisierung der Tooling-Landschaft. Laut Analysen von Cisco Talos ist das Toolkit ARToken mit dem EvilTokens-Ökosystem verknüpft und stellt Angreifern über 80 Funktionen zur Ausbeutung des Device Code Flow bereit. Das ist mehr als ein „Einmal-Skript“: Solche Modulare Toolkits helfen, unterschiedliche Opferumgebungen zu überlisten, Prozess-Varianten automatisiert abzuwickeln und die Kampagne schnell nachzujustieren, wenn Defender-Regeln angepasst werden. In manchen Fällen geht es nicht nur um token-basierte Kurzzeit-Zugriffe, sondern auch um Upgrades hin zu Primary Refresh Tokens, wodurch sich Zugriffe auf Monate ausweiten können – oft mit geringerer Entdeckungswahrscheinlichkeit.

Markt- und Bedrohungslage zeigen dabei eine klare Zielausrichtung auf produktionsnahe Unternehmensbereiche. Die Berichte nennen Branchen wie Finanzen, Personalwesen und Logistik – also Bereiche, in denen E-Mail, Kalender, Dokumente und Kollaboration häufig zentrale Geschäftsprozesse treiben. Zudem wird von KI-generierten E-Mails gesprochen, die Tonalität und Betreffzeilen derart realistisch gestalten, dass selbst erfahrene Mitarbeitende eher in eine „Prüfmail“-Routine verfallen als in eine robuste Verifikationslogik. Parallel dazu wird aus den Sicherheitsbehörden auf eine Phishing-as-a-Service-Plattform namens Kali365 verwiesen, die ebenfalls auf Microsoft-365-Accounts zielt und ebenfalls auf der Device-Code-Login-Methode basiert, um OAuth-Tokens abzugreifen und MFA-Umgehungen zu ermöglichen.

Aus technischer Sicht ist der Schlüsselbegriff „Token“ statt „Login“. Das klassisch wahrgenommene Ziel – die MFA-Abfrage – wird nicht zwingend „gebrochen“, sondern der Angriff nutzt die Stelle im Flow, an der der Code gegen ein Token-Mapping geprüft und freigegeben wird. Damit verschiebt sich die Verteidigung von der reinen Benutzerinteraktion hin zur Überwachung von Authentifizierungsereignissen und der Token-Nutzung über Zeit. Ein Vergleich zu älteren Phishing-Varianten macht die Abweichung deutlich: Damals half häufig die konsequente Blockade auffälliger Domains oder das schnelle Zurücksetzen von Passwörtern. Heute reicht das nicht mehr, weil die Angreifer in der Token-Phase ansetzen. Für Unternehmen bedeutet das: „MFA“ ist zwar weiterhin wichtig, aber sie muss durch richtlinienbasierte Absicherung (z. B. Conditional Access) und Aktivitätsdetektion ergänzt werden.

Ein weiterer Kontext kommt aus dem Authentifizierungs-Ökosystem selbst: Die zunehmenden Angriffe fallen in eine Phase, in der Passkeys zwar vorankommen, aber die Verbreitung und UX-Qualität noch nicht überall „gleich gut“ ist. Der Passkey Benchmark 2026 zeigt deutliche Unterschiede: Beim ersten Login mit Passkeys auf iOS-Geräten liegt die Erfolgsrate zwischen 85 und 95 Prozent, während Windows lediglich etwa 45 bis 60 Prozent erreicht. Analysten führen das unter anderem auf Umwege über QR-Codes bei geräteübergreifender Authentifizierung sowie auf eine fragmentierte Desktop-Oberfläche zurück. In der Folge greifen Nutzer und Unternehmen mangels reibungsloser Alternativen teils noch auf ältere, anfälligere Login-Verfahren zurück – genau in die Lücke stoßen solche Device-Code-Flow-Angriffe.

Was sollten Unternehmen jetzt konkret tun? In den Berichten wird als zentrale Maßnahme genannt, den Device Code Flow in Entra ID zu deaktivieren, wenn er nicht zwingend für bestimmte Geschäftsabläufe benötigt wird. Gerade hier zeigt sich der Unterschied zwischen „nur Security-Policy“ und „operativ umsetzbarer Hardening-Schritt“: Viele Organisationen lassen Features aus Kompatibilitätsgründen zunächst aktiv, ohne ihren echten Bedarf sauber zu dokumentieren. Wer den Flow nicht komplett vermeiden kann, sollte die Überwachung auf „DeviceCodeSignIn“-Ereignisse priorisieren. Damit verlagert sich die Abwehr in einen Bereich, der bei Phishing-Umgehungen typischerweise noch zuverlässig detektierbar ist: abweichende Muster rund um Device-Code-Sign-ins, auffällige Ziel-Apps und ungewöhnliche Token-zu-Ressource-Zuordnungen.

Für die Incident-Response zählt darüber hinaus die Kombination aus technischer Kontrolle und Nutzerdisziplin. Die Empfehlung aus der Branche ist eindeutig: Mitarbeitende dürfen keine unerwarteten Gerätecodes bestätigen – und zwar auch dann nicht, wenn die Anfrage wie „offiziell“ wirkt und eine Microsoft-Domain beteiligt ist. Diese Art von Awareness ist schwieriger als klassische Passwort-Trainings, weil es keinen offensichtlichen Betrugsmarker gibt. Deshalb sollten Schulungen konkrete Gegenmaßnahmen anlernen, etwa den Prozess zur Verifikation über interne Ticketwege und das sofortige Melden bei Device-Code-Anfragen, die außerhalb von bekannten Integrationsprozessen auftreten. Ergänzend können erweiterte Sicherheits-Checksuites helfen, die Microsoft-365-Umgebung breiter zu prüfen – von App-Registrierungen über Conditional-Access-Richtlinien bis hin zu KI-bezogenen Konfigurationen.

Langfristig wird sich der Wettbewerb im Authentifizierungs- und Token-Management weiter zuspitzen. Phishing-as-a-Service, modulare Toolkits und KI-generierte Social-Engineering-Komponenten senken die Einstiegshürde für Angreifer; zugleich werden Verteidiger gezwungen, ihre Detektion auf Authentifizierungslogik, Token-Lifecycle und Richtlinien-Compliance auszurichten. Ein realistisches Zukunftsszenario ist, dass sich Angriffe stärker auf „legitime“ Flows mit höherer Vertrauenswürdigkeit konzentrieren und weniger auf offensichtlich gefälschte Login-Seiten. Unternehmen, die Device-Code-Einsätze konsequent minimieren, Monitoring darauf sauber verdichten und Passkey-Rollouts mit UX-Disziplin begleiten, schaffen hier die beste Ausgangslage. Denn der nächste Schritt der Angreifer wird nicht „neues Passwort“, sondern „neuer, unbemerkter Token-Zeitfenster“ sein.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Microsoft 365: ARToken-Toolkit missbraucht Device-Code-Flow für MFA-Bypass - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Microsoft 365: ARToken-Toolkit missbraucht Device-Code-Flow für MFA-Bypass".
Stichwörter Access Cisco Talos Conditional Access Cybersecurity Device Code Flow Entra Id FBI Kaspersky Mfa Microsoft 365 Oauth Passkeys Phishing Security Token
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft 365: ARToken-Toolkit missbraucht Device-Code-Flow für MFA-Bypass" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Microsoft 365: ARToken-Toolkit missbraucht Device-Code-Flow für MFA-Bypass" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft 365: ARToken-Toolkit missbraucht Device-Code-Flow für MFA-Bypass« bei Google Deutschland suchen, bei Bing oder Google News!


    831 Leser gerade online auf IT BOLTWISE
    KI-Jobs