WASHINGTON / LONDON (IT BOLTWISE) – Die Vorfälle zeigen, wie eine groß angelegte Passwort-Spray-Kampagne über die Azure-CLI trotz aktivierter Multi-Faktor-Authentifizierung 78 Konten in 64 Organisationen kompromittieren konnte. Im Zentrum steht der ROPC-OAuth-Flow, der Conditional-Access-Regeln häufig aushebelt. Parallel stuft die US-Behörde CISA eine SharePoint-Sicherheitslücke mit CVSS 8,8 als aktiv ausgenutzt ein. Für Unternehmen bedeutet das: sofort patchen, Auth-Policies neu bewerten und Token-Schutz strategisch nachziehen.

Laut Berichten aus dem Sicherheitsumfeld starteten Angreifer zwischen dem 12. und 26. Juni 2026 eine Credential-Spray-Kampagne über die Azure Command-Line Interface (CLI). Dabei wurden mehr als 81 Millionen Anmeldeversuche generiert und am Ende 78 Konten in 64 Organisationen kompromittiert. Bemerkenswert ist nicht nur die Menge der Versuche, sondern vor allem der verwendete Weg: Die Täter nutzten den ROPC-OAuth-Flow (Resource Owner Password Credentials), der Benutzername und Passwort direkt gegen eine Anwendung „durchreicht“ und so häufig gängige Schutzmechanismen umgeht. Für Security-Teams ist das ein Warnsignal, dass „MFA aktiv“ nicht automatisch „MFA wirksam“ bedeutet.
Technisch betrachtet verschiebt der ROPC-Flow den Kontrollpunkt: Statt dass ein sauberer OAuth-Authorization-Code- oder Device-Flow-Prozess mit konsistenten Policy-Hooks durchläuft, kann der Ablauf so implementiert sein, dass Conditional-Access-Regeln nicht in gleicher Tiefe greifen. In der Praxis heißt das: Richtlinien werden zwar für bestimmte Apps, Nutzergruppen oder Regionen erzwungen, aber eben nicht für den konkreten Authentifizierungs-Mechanismus, der über die Azure-CLI angestoßen wird. Genau darin liegt der Hebel, der aus einer „normalen“ Passwort-Spray-Strategie eine effiziente Kompromittierungskette macht. Zum Vergleich: Plattformen wie Okta oder die gängigen IdP-Setups in großen Konzernen setzen in der Regel auf strengere, flow-spezifische Policy-Bindings, während heterogene Toolketten (CLI, Automation, Skripte) oft weniger konsequent nachgezogen werden.
Der Verlauf war außerdem dynamisch: Am 22. Juni wurde der Peak erreicht, als an einem einzigen Tag 30 Konten in 23 Unternehmen betroffen waren. Und obwohl in 15 der betroffenen Firmen Multi-Faktor-Authentifizierung aktiv war, kam es zur Kompromittierung. Berichten zufolge lag die Ursache weniger in „zu schwacher MFA“ als in zu eng gefassten Conditional-Access-Richtlinien: Diese griffen typischerweise nur für bestimmte Anwendungen oder Nutzer-Scope, nicht jedoch für den ROPC-Flow, den die Azure-CLI auslöst. Zudem gab es Organisationen, bei denen gar keine MFA implementiert war. Eine frühere Welle vergleichbarer Angriffe in anderen Ökosystemen (z. B. gegen schlecht segmentierte IdP-Integrationen) zeigte, dass Angreifer mit steigender Beobachtungsgüte ihre Signaturen an die reale Policy-Umgebung anpassen.
Im Markt erhöht das mehrere Druckpunkte gleichzeitig. Erstens verschärft es den Wettbewerb um „Policy as Code“ und KI-gestützte Abwehr an der Auth-Grenze: Unternehmen schauen stärker darauf, wie Events aus OAuth- und Anmelde-Workflows korreliert werden und ob sie in SIEM-Use-Cases sauber abbildbar sind. Zweitens geraten Tool-Ökosysteme in den Fokus, die in vielen Konzernen als „nur Admin-Zugriff“ behandelt werden. Drittens steigt die Erwartung, dass Migrations- und Hardening-Projekte nicht nur Login-Zugänge, sondern auch API-/CLI-Authentifizierung konsequent abdecken. In Einschätzungen aus der Security-Branche wird dabei häufig betont, dass ROPC als Pattern grundsätzlich zu riskant sei, selbst wenn einzelne Controls vorhanden sind, weil der Angriffsweg nicht sauber durch dieselben Gateways läuft.
Parallel zur Azure-CLI-Meldung bringt CISA eine zweite Dimension ins Spiel: Die US-Behörde stufte CVE-2026-45659 als aktiv ausgenutzt ein. Dabei handelt es sich um eine Remote-Code-Execution-Lücke (RCE) in SharePoint Server Subscription Edition sowie in Versionen 2019 und 2016. Der CVSS-Score von 8,8 unterstreicht die hohe Schwere. Zwar benötigen Angreifer Site-Member-Berechtigungen, dennoch wird die Realitätsnähe betont: Microsoft hatte die Ausnutzungswahrscheinlichkeit zuvor noch als „weniger wahrscheinlich“ bewertet, die aktuelle Beobachtung zeigt jedoch aktive Angriffe. Für IT-Leitungen heißt das: Patch-Management darf nicht warten, bis ein „klarer“ Exploit-Release vorliegt.
Aus Regulierungs- und Compliance-Sicht ist die Gemengelage besonders relevant. Kontenkompromittierung trifft häufig unmittelbar auf Pflichten aus Datenschutz- und Aufsichtsrahmen wie DSGVO-nahe Erwartungen an Integrität und Vertraulichkeit personenbezogener Daten. Wer Token oder Session-Artefakte verliert, muss zudem schneller in Richtung Incident-Response, Logging-Review und gegebenenfalls Betroffenenkommunikation denken. Gleichzeitig gilt: Wenn Conditional-Access-Policies nicht konsistent über Auth-Flows hinweg wirken, ist das nicht nur ein technisches Problem, sondern auch eine Governance-Lücke. Deshalb sollte die Policy-Validierung nicht als einmaliges Setup verstanden werden, sondern als wiederkehrende Prüfung nach Änderungen an App-Registrierungen, CLI-Workflows oder Identitäts-Integrationen.
Hinzu kommt eine weitere Angriffsklasse, die die Grenzen klassischer MFA-Mechanismen betont: ConsentFix-Token-Diebstahl. Dabei werden OAuth-Tokens so abgezogen, dass der eigentliche Passwort- und MFA-Schritt für die Täterseite nicht mehr im Fokus steht. Forscher berichten von einer Technik, die Passwörter und MFA weitgehend umgeht, indem Opfer in einen OAuth-Callback eingebunden werden, der Tokens an die Angreifer überträgt. In solchen Szenarien ist der Schaden nicht „später“, sondern bereits dann eingetreten, wenn der Token kompromittiert wurde. Genau deshalb empfehlen Security-Teams, Token-Lebenszyklen, Scope-Minimierung und Anomalieerkennung (z. B. ungewöhnliche Redirect-Parameter oder lokale Callback-Muster) stärker in den Vordergrund zu rücken.
Für die nächsten Schritte ergibt sich ein klarer Prioritätenmix. Erstens sollten ROPC und ähnliche Credential-Übergabewege deaktiviert beziehungsweise so eingeschränkt werden, dass sie keinen alternativen Authpfad für Azure-CLI-Aktivitäten bieten. Zweitens müssen Conditional-Access-Richtlinien flow-spezifisch überprüft werden: Nicht „für die App“, sondern für den konkreten OAuth-Mechanismus, inkl. aller Admin-Tools und Automations-Skripte. Drittens ist SharePoint-Hardening unverzüglich zu planen, inklusive Patch-Rollout, Prüfung von betroffenen Versionen und nachgelagerter Sicherheitsüberprüfung. Viertens sollte der Token-Schutz über reines MFA hinausgehen: kürzere Token-Laufzeiten, restriktive Berechtigungen und konsistente Widerrufsprozesse gehören in eine robuste Strategie.
Auch mittel- bis langfristig ist die Entwicklung absehbar: Angreifer werden weniger Zeit in „Roher Credential Guessing“ investieren, wenn sie anhand von Policy-Lücken bessere Erfolgschancen sehen. Gleichzeitig werden IdP-Plattformen und Security-Ökosysteme auf „Policy-Consistency“ und besseren Telemetrie-Zugriff drängen, um ungewöhnliche Auth-Flows schneller zu erkennen. Für Entwickler und Admins heißt das, dass sichere Standards in der Toolchain fest verankert werden müssen: von CLI-Use-Cases über OAuth-Scopedefinitionen bis hin zu Monitoring von Redirect- und Consent-Ereignissen. Die Unternehmen, die Auth-Architekturen als End-to-End-System behandeln, statt als Sammlung einzelner Controls, werden die nächsten Angriffe realistischer abwehren können.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft-Angriff: 81 Millionen Passwort-Versuche kompromittieren 78 Konten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft-Angriff: 81 Millionen Passwort-Versuche kompromittieren 78 Konten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft-Angriff: 81 Millionen Passwort-Versuche kompromittieren 78 Konten« bei Google Deutschland suchen, bei Bing oder Google News!