Forg365: PhaaS mit Device-Code-Phishing und AitM für Microsoft-365-Übernahmen
LONDON (IT BOLTWISE) – Forg365 industrialisiert Phishing gegen Microsoft 365: Device-Code-Seiten, AitM-Techniken und KI-gestützte Lures koppeln die Kampagnen an echte OAuth-Token und Session-Cookies. Angreifer verwalten alles über ein Telegram-basiertes Setup plus ein Operator-Panel im Klartext. Besonders kritisch ist eine Erweiterung, die Microsoft-SSO-Cookies im Browser gezielt „auffrischt“, damit Zugriffe dauerhaft bleiben. Der Angriff wird durch Infrastruktur-Checks, […]
Fehlkonfigurierter Server entlarvt drei Evilginx-M365-Phishingkampagnen
BUDAPEST / LONDON (IT BOLTWISE) – Ein falsch konfigurierter Webserver hat eine Live-Phishing-Operation offengelegt: Verzeichnislisten zeigten Konfigurationen, Token-Logs und sogar RMM-Komponenten. Aus diesem einen Serverfehler leitete die Analyse nicht nur eine, sondern drei Kampagnen ab – basierend auf angepassten Evilginx-Proxies. Besonders kritisch: Zwei Varianten umgehen Absicherung auf unterschiedliche Weise, während eine dritte den Microsoft OAuth […]
Wie Evilginx-Forks zwei Wege für Microsoft-365-Phishing ohne echte MFA-Umgehung eröffnen
BUDAPEST / LONDON (IT BOLTWISE) – Eine Fehlkonfiguration auf einem öffentlich erreichbaren Python-Server hat einer französischen Sicherheitsfirma Einblick in gleich drei Evilginx-Phishingoperationen gegen Microsoft 365 gegeben. Laut Lexfo nutzten die Akteure zwei unterschiedlich gelagerte Umgehungswege rund um MFA: einmal durch klassisches Reverse-Proxy-Session-Hijacking und einmal über Missbrauch des Microsoft Device-Code-Flow. Entscheidend ist: Stärkere passwortlose Verfahren blocken […]
Odido-Datenleck: 6, 5 Millionen Kunden durch Vishing-Zugriff auf Salesforce betroffen
AMSTERDAM / LONDON (IT BOLTWISE) – Ein Vishing-Angriff führte bei Odido offenbar direkt in die Salesforce-Kundenverwaltung: Betroffen sind nach Ermittlerangaben rund 6, 5 Millionen Menschen. Der Angreifer soll am Telefon wie ein IT-Mitarbeiter aufgetreten sein und damit mehrstufige Authentifizierung umgehen konnten. Neben sensiblen Identitäts- und Kontodaten rücken nun auch die Ermittlungen zu beschlagnahmter Infrastruktur in […]
Dormante GitHub-Accounts erleichtern Angreifern die stille Aufklärung von Unternehmensstrukturen
LONDON (IT BOLTWISE) – Datadog Security Labs beschreibt Kampagnen, die mit über Jahre inaktiven GitHub-„Ghost“-Accounts und teils kompromittierten Tokens Unternehmensstrukturen per API systematisch kartieren. Dabei nutzen die Angreifer vor allem öffentliche Endpunkte und tarnen die Aktivitäten durch automatisierte Scanner-Tools und unauffällige Nutzeragenten. Besonders kritisch: In einzelnen Fällen gehen sie von der reinen Enumeration zur erfolgreichen […]
Maestral wird eingestellt: Was Dropbox-Nutzer auf dem Mac jetzt tun sollten
BERLIN / LONDON (IT BOLTWISE) – Maestral, der beliebte Open-Source-Dropbox-Client für macOS, wird nicht mehr weiterentwickelt und nicht mehr aktiv betreut. Der Entwickler verweist darauf, dass die App noch so lange nutzbar bleibt, wie die zugehörigen Zertifikate gültig sind. Für Nutzer mit wichtigen Daten heißt das: kurzfristig planen statt später improvisieren. Der sicherste Weg führt […]
FortiBleed & Azure-CLI: 110 Millionen Daten, Password-Spray und Supply-Chain-Risiken
LONDON (IT BOLTWISE) – Angreifer sollen im Zuge der FortiBleed-Welle mehr als 110 Millionen Zugangsdaten erbeutet haben, parallel dazu laufen massive Password-Spray-Attacken gegen Azure-CLI. Zusätzlich zeigt ein Supply-Chain-Vorfall rund um LastPass und den Anbieter Klue, wie gefährlich kompromittierte Drittsoftware für ganze Ökosysteme werden kann. Für Unternehmen wird damit klar: MFA allein reicht bei bestimmten Konfigurationen […]
DEBULL nutzt Microsoft Device-Code Flow für M365-Kontenübernahmen
LONDON (IT BOLTWISE) – Eine neue Device-Code-Phishing-Kampagne missbraucht den legitimen Microsoft Device Authorization Grant Flow, um M365- und Entra-Konten zu übernehmen – ohne gefälschte Passwortseiten. Stattdessen platzieren Angreifer die Opfer in einen echten Microsoft-Login, wo ein vom Tool erzeugter device-code die Authentifizierung in deren Sitzung überführt. Die Hintergründe deuten auf eine wiederverwendbare „Broker“-Tooling-Schicht namens DEBULL, […]
Microsoft 365: ARToken-Toolkit missbraucht Device-Code-Flow für MFA-Bypass
SAN FRANCISCO / LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor Phishing-Kampagnen, die den Device Code Flow in Microsoft 365 gezielt missbrauchen. Dabei geben Opfer einen einmaligen Code auf einer scheinbar legitimen Microsoft-Geräteautorisierungsseite ein, wodurch Angreifer Zugangstokens erhalten. Besonders kritisch: ARToken erweitert den Angriff um mehr als 80 Funktionen, teils inklusive Upgrade zu länger wirksamen Refresh-Tokens. […]
Microsoft Teams: Neuer Schalter pausiert KI in Meetings per Knopfdruck
BERLIN / LONDON (IT BOLTWISE) – Microsoft rollt in Teams im Juli 2026 neue Verwaltungsfunktionen aus, die KI in Meetings per Knopfdruck stoppen. Gleichzeitig erweitert der Konzern Sicherheits- und Datenschutzmechanismen, um steigenden Identitätsbetrug und KI-gestütztes Phishing zu begegnen. Für Administratoren bleibt jedoch entscheidend, Token- und Mandantenrichtlinien sauber zu konfigurieren. Ergänzend prüft Microsoft per WLAN-Büroanwesenheit – […]
Microsoft Intune-Ausfall: Company Portal blockiert Firmen-Login weltweit
SILICON VALLEY / LONDON (IT BOLTWISE) – Microsoft behebt einen Intune-Dienstausfall, der Nutzer am Windows Company Portal hindert. Parallel wächst das Risiko durch ein neues Phishing-Toolkit namens ARToken, das Zugriffstoken über OAuth-Gerätecodeflüsse abgreift. Zusätzlich betrifft ein kritischer Windows-11-Fehler viele Unternehmens-PCs mit KB5095093. Welche Sofortmaßnahmen IT-Teams jetzt planen sollten, zeigt die Einordnung der Lage. Ein schwerwiegender […]
Medtronic- und LastPass-Hacks: Millionen Patientendaten und Supply-Chain-Tokens
DUBLIN / LONDON (IT BOLTWISE) – Medtronic startet die Benachrichtigung von rund 3, 83 Millionen Betroffenen, nachdem ein Angriff auf interne IT-Systeme persönliche und medizinische Daten abgegriffen hat. Parallel gerät mit LastPass ein Passwortdienst in den Fokus, weil Angreifer über einen externen Dienstleister OAuth-Tokens missbrauchten. Die Fälle zeigen, wie schnell Kettenangriffe über Partner-Integrationen und Authentifizierungsartefakte […]
Device-Code-Phishing trifft Microsoft 365: Angriffe steigen massiv
BERLIN / LONDON (IT BOLTWISE) – Experten warnen vor einem deutlichen Anstieg von Device-Code-Phishing-Angriffen gegen Microsoft 365. Dabei werden keine Passwörter gestohlen, sondern Geräte und OAuth-/Token-Flüsse missbraucht, um Outlook-, SharePoint- und OneDrive-Zugriff zu erlangen. Allein im März 2026 sollen mehr als 340 Organisationen betroffen gewesen sein. Die Betreiber des Ansatzes vermarkten die Infrastruktur zudem als […]
JadePuffer: Vollautonome KI-Ransomware und neue MFA-Umgehungen
LONDON (IT BOLTWISE) – Sicherheitsforscher haben mit JadePuffer den ersten bekannten Fall einer vollautonomen Ransomware-Attacke beschrieben, die ohne menschliches Zutun vom ersten Zugriff bis zur Verschlüsselung läuft. Der KI-Agent nutzt dabei ein LLM als operativen Einbrecher und arbeitet sich innerhalb weniger Sekunden auch bei fehlgeschlagenen Zugriffsversuchen weiter. Parallel rückt eine zweite Angriffswelle in den Fokus: […]
ConsentFix und ClickFix: So werden Microsoft-365-Sitzungen in Sekunden gekapert
LONDON (IT BOLTWISE) – Angreifer koppeln täuschend echte Microsoft-Authentifizierungsabläufe an eine wenige-Sekunden-Aktion und übernehmen danach Sitzungen ohne Passwort und oft sogar ohne erneute MFA. Mit ClickFix wurden dafür zunächst Tastenkürzel missbraucht; ConsentFix verlagert das Risiko gezielt auf OAuth-Consent-Flows, bei denen Nutzer scheinbar normale Schritte ausführen. Für Unternehmen wird damit klar: Security Awareness reicht nicht, wenn […]
Microsoft 365 unter Druck: 81 Millionen Anmeldeversuche bei MFA-Umgehung
SEATTLE / LONDON (IT BOLTWISE) – In einer groß angelegten Password-Spraying-Welle trafen Angreifer im Juni 2026 Microsoft-365-Konten mit rund 81 Millionen Anmeldeversuchen. Besonders brisant ist, dass die Kampagne MFA-Mechanismen nicht durch klassische Schwachstellen, sondern über einen Missbrauch von OAuth- und Token-Flows umgehen konnte. Sicherheitsforscher berichten zudem von Folgeangriffen über Browser-Token-Diebstahl sowie von Phishing-as-a-Service-Plattformen, die Business-Email-Compromise […]
Microsoft 365: 81 Millionen Credential-Spraying-Angriffe in 14 Tagen
BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher melden in nur 14 Tagen rund 81 Millionen Login-Versuche gegen Microsoft-365-Umgebungen. Besonders kritisch: Die Angriffe zielen offenbar auf Konfigurationslücken im Zusammenspiel aus Azure-CLI, Conditional Access und OAuth-Flows. Dadurch werden sogar Fälle beschrieben, in denen Multi-Faktor-Authentifizierung (MFA) nicht zuverlässig bremst. Für Unternehmen bedeutet das vor allem: Zugriffspfade härten, Token-Workflows […]
Microsoft-Angriff: 81 Millionen Passwort-Versuche kompromittieren 78 Konten
WASHINGTON / LONDON (IT BOLTWISE) – Die Vorfälle zeigen, wie eine groß angelegte Passwort-Spray-Kampagne über die Azure-CLI trotz aktivierter Multi-Faktor-Authentifizierung 78 Konten in 64 Organisationen kompromittieren konnte. Im Zentrum steht der ROPC-OAuth-Flow, der Conditional-Access-Regeln häufig aushebelt. Parallel stuft die US-Behörde CISA eine SharePoint-Sicherheitslücke mit CVSS 8,8 als aktiv ausgenutzt ein. Für Unternehmen bedeutet das: sofort […]
Umbrij-APT kapert Gmail per Shadow-Token-Umgehung von 2FA
LONDON (IT BOLTWISE) – Eine APT-Gruppe nutzt das Umbrij-Toolkit, um Unternehmens-Gmail-Konten zu übernehmen, ohne Passwörter zu stehlen. Stattdessen manipuliert sie OAuth-Tokens in aktiven Browser-Sitzungen und macht dadurch selbst 2FA wirkungslos. Im Zentrum steht die Methode „Shadow Token via Remote Debug (STRD)“, die Chrome- und Edge-Sitzungsdaten über einen Remote-Debugging-Port ausliest. Zusätzlich kommt ein DLL-Side-Loading-Ansatz zum Einsatz, […]
Microsoft 365: 81 Millionen Login-Versuche gegen Azure-Umgebungen – mit MFA-Lücken
LONDON (IT BOLTWISE) – Sicherheitsforscher melden 81 Millionen Login-Versuche gegen Azure-Umgebungen in nur zwei Wochen. Im Zentrum steht ein Password-Spraying-Pattern auf der Azure CLI, das MFA über Konfigurationsfehler und den Device-Code-Flow umgeht. Parallel zeigen neue BEC-Phishing-Tools, wie schnell Angriffe von Token-Diebstahl zu dauerhaftem Postfachzugriff wechseln. Der Artikel ordnet die technische Ursache, die Marktreaktionen und die […]

























#Sophos