LONDON (IT BOLTWISE) – Eine identifizierte Phishing-Kampagne nutzt Microsofts legitime Login-Seiten und Teams-Benachrichtigungen, um eine bösartige App per App-Zustimmung freizuschalten. Dadurch fällt die Multi-Faktor-Authentifizierung (MFA) nicht durch ein gecracktes Passwort weg, sondern wird im Prozessschritt praktisch ausgehebelt. Betroffen waren laut den Forschern über 200 gezielte E-Mails an rund 120 Organisationen weltweit. Entscheidend ist: Solche Consent-Angriffe werden inzwischen kommerzialisiert und als Service nachgefragt.

Microsoft-Phishing: Consent-Angriffe umgehen MFA und greifen auf Cloud zu
Microsoft-Phishing: Consent-Angriffe umgehen MFA und greifen auf Cloud zu (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Phishing-Angriffe sind seit Jahren ein Standardthema in der IT-Sicherheit, aber die jüngst dokumentierte Microsoft-nah ausgerichtete Kampagne zeigt, wie sich die Methodik weiter vom klassischen „gefälschte Login-Seite“-Schema entfernt. Sicherheitsanalysen von Check Point Research beschreiben eine Vorgehensweise, bei der Opfer nicht auf eine imitierte Microsoft-Anmeldeseite gelenkt werden. Stattdessen landet die Zielperson auf der regulären Microsoft-Authentifizierungsstrecke, was den Angriff aus Sicht der Nutzer zunächst plausibel wirken lässt und bei technischen Schutzmechanismen oft weniger auffällig bleibt. Genau diese Verschiebung ist technisch relevant, weil viele Unternehmen ihre Erkennung stark um URL- und Landing-Page-Indikatoren aufgebaut haben.

Im Zeitraum von Ende Juni bis Mitte Juli 2026 registrierten die Analysten laut Bericht über 200 gezielte E-Mails, die an rund 120 Organisationen weltweit gingen. Der Kernmechanismus wird als Consent-Angriff beschrieben: Die Angreifer verschicken gefälschte Teams-Benachrichtigungen, die wie interne Kommunikation wirken und die Nutzer zum Einloggen in den legitimen Prozess bewegen sollen. Sobald sich die Betroffenen authentifiziert haben, fordert der Ablauf eine bösartige Anwendung dazu auf, weitreichende Berechtigungen zu erhalten. Das Entscheidende dabei ist weniger die „Identität“ der Anmeldeseite, sondern der Moment der Autorisierung: Wer einmal die App-Zustimmung bestätigt, übergibt Rechte, die über die eigentliche MFA-Eingabe hinaus bestehen.

Die Konsequenz ist eine praktische Umgehung der Multi-Faktor-Authentifizierung (MFA), nicht durch das Ausschalten der zweiten Stufe, sondern durch Ausnutzen des regulären Berechtigungs- und Authentifizierungsflusses. Nach der Autorisierung greifen die Angreifer auf eine breite Palette unternehmensinterner Ressourcen zu: Dazu zählen E-Mails, Dateien, SharePoint-Inhalte, OneDrive-Speicher sowie Kalenderdaten und Teams-Verläufe. Solche Datenbreiten sind für Security-Teams besonders heikel, weil sie nicht nur einzelne Konten betreffen, sondern gleich mehrere Persistenzpunkte im Microsoft-Ökosystem. Dass die konkrete Kampagne inzwischen als nicht mehr aktiv gilt, ändert an der strategischen Relevanz wenig, denn laut den Forschern wächst die Zahl der Varianten, die das Prinzip „Zustimmung statt Passwortbruch“ übernehmen.

Mit Blick auf die Professionalisierung der Szene fällt auf, dass die Technik nicht mehr nur als Einzeltat erscheint. Der Bericht ordnet das Geschehen als zunehmende Kommerzialisierung von Consent-Mechanismen ein und verweist darauf, dass vergleichbare Angriffsmuster bereits in anderen Kontexten beobachtet wurden. Ein Beispiel ist das Paket „Greatness PhaaS“, das seit dem Jahr 2022 verfügbar sein soll: Für 289 US-Dollar pro Monat können Akteure ein Setup erwerben, das unter anderem Spoofing von RingCentral-Adressen zur Umgehung von E-Mail-Filterlogiken nutzt. Besonders bemerkenswert ist, dass gefälschte Benachrichtigungen oder technische Prüfungen trotz fehlender Sicherheitsvalidierungen wie SPF, DMARC oder DKIM teils als sicher eingestuft wurden. In der Praxis heißt das: Selbst wenn ein System bestimmte Header- oder Domain-Risiken erkannt hätte, wird der Aufwand für Angreifer so reduziert, dass viele Ziele trotzdem in den Interaktionspfad hineingezogen werden.

Als mögliche Zielquellen für Adressen wird im gleichen Kontext ein Datenleck bei RingCentral angeführt, das am 28. Juli 2026 bekannt geworden sein soll. Von dort aus würden Opfer auf Phishing-Seiten geleitet, die je nach Ausprägung auf man-in-the-middle-orientierte Techniken oder den Device-Code-Flow setzen. Aus Unternehmenssicht ist genau dieser Schritt wichtig, weil Device-Code-Flow-Varianten in legitimen Szenarien ebenfalls zum Authentifizieren dienen und dadurch im UI- und Ablaufkontext schwerer „out-of-the-box“ zu blockieren sind. Die Persistenz bleibt den Angaben zufolge oft bis zu zwei Wochen bestehen, was die Zeitfenster für Incident-Response-Teams deutlich verkürzt: Angriffe wirken nicht zwingend wie ein schneller Einmalvorgang, sondern wie ein kontrollierter Zugriff, der Rechte über die ursprüngliche Session hinaus nutzt.

Nicht nur der Microsoft-Fokus treibt die Entwicklung, sondern auch die Diversifizierung der PhaaS-Logik über mehrere Dienste hinweg. Das Sicherheitsunternehmen Arctic Wolf berichtet demnach von einer weiteren PhaaS-Kampagne, die über 126 Hosts betrieben wird, und nennt die Imitation verschiedenster Oberflächen, darunter Outlook, AWS, Xerox DocuShare sowie internationale Provider wie GMX, Mail.ru und Yandex Disk. Ziel sei dabei unter anderem die Übernahme von Accounts beim staatlich unterstützten MAX Messenger. Zusätzlich wird beschrieben, dass Akteure in manchen Fällen den OAuth Device Authorization Flow verwenden, um herkömmliche MFA-Hürden zu überwinden, während der Abfluss entwendeter Daten häufig automatisiert über Telegram-Bots erfolgt. Zusammengenommen deutet das auf eine Szene hin, in der Angriffsabfolgen nicht mehr „handgemacht“, sondern stark modular sind: Einstieg, Authentifizierungsumgehung, Autorisierung und Datenexfiltration greifen wie Bausteine ineinander.

Für die Verteidigung liegt der Hebel daher weniger allein in der Erhöhung der Passwort- und MFA-Qualität, sondern in der Kontrolle von App-Zustimmungen und Drittanbieter-Berechtigungen. Sicherheitsverantwortliche sollten die Berechtigungen für App-Zustimmungen innerhalb der Unternehmensinfrastruktur strikt einschränken und Prozesse etablieren, in denen neu erteilte oder ungewöhnliche Berechtigungen zeitnah geprüft werden. Ebenso wichtig ist der Wechsel hin zu phishing-resistenteren MFA-Lösungen, etwa dort, wo Microsoft-Umgebungen solche Verfahren unterstützen. Daneben empfiehlt der Bericht eine regelmäßige Prüfung der Liste erteilter Drittanbieter-Zugriffe, weil genau diese Autorisierungen im Consent-Angriff als „dauerhaftes Ergebnis“ wirken. Unternehmen sollten dabei nicht nur auf reaktive Maßnahmen nach einem Incident setzen, sondern auch proaktiv Audit- und Monitoring-Regeln so ausrichten, dass Berechtigungsänderungen im Auth-Kontext als eigenständiges Sicherheitsereignis behandelt werden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Microsoft-Phishing: Consent-Angriffe umgehen MFA und greifen auf Cloud zu - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Microsoft-Phishing: Consent-Angriffe umgehen MFA und greifen auf Cloud zu".
Stichwörter AI Artificial Intelligence Cloud-zugriff Consent-attack Device-code-flow KI Künstliche Intelligenz Mfa Microsoft Multi-Faktor-Authentifizierung Oauth OneDrive Phishing Phishing-as-a-service SharePoint Teams
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft-Phishing: Consent-Angriffe umgehen MFA und greifen auf Cloud zu" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Microsoft-Phishing: Consent-Angriffe umgehen MFA und greifen auf Cloud zu" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft-Phishing: Consent-Angriffe umgehen MFA und greifen auf Cloud zu« bei Google Deutschland suchen, bei Bing oder Google News!


    1.206 Leser gerade online auf IT BOLTWISE
    KI-Jobs