Aktuell werden viele Angriffe auf Microsoft Konten gemeldet. Diese Angriffe laufen teilweise unterstützt durch künstliche Intelligenz und werden unter anderem über eine Phishing-as-a-Service Plattform durchgeführt: “Kali365”. Die resultierenden Angriffsemails sind von hoher Qualität und teilweise auch in deutscher Sprache verfasst.
Details zur Gefährdung
Betroffene Produkte
Alle O365 Online-Services, die von Microsoft bereitgestellt werden, unter anderem:
- MS Outlook
- MS Teams
- MS OneDrive
- MS SharePoint Online
- und viele mehr …
Wie funktioniert der Angriff?
- Der Angriff missbraucht den sogenannten Device-Code-Login - eine legitime MS Authentifizierung. Auf diesem Weg wird die klassische Passworteingabe und Multi-Faktor-Authentifizierung (MFA) komplett umgangen. Der Angreifer muss dazu auch keine nachgebildete Pseudo-Anmeldeseite bereitstellen.
- Die Opfer erhalten Phishing-Mails mit einem legitimen Gerätecode
- Sie werden umgeleitet auf eine offizielle Microsoft-Autorisierungsseite
- Der Nutzer wird aufgefordert, den übermittelten Code zur Geräteregistrierung einzugeben - KEIN Passwort!
- Die Angreifer erhalten ein OAuth-Token – und damit dauerhaften Zugriff, ohne jede weitere Abfrage.
Woran ist der Angriff zu erkennen?
- Plötzliche Aufforderung wie:
„Wechseln Sie auf Ihrem Computer oder Mobilgerät zu login.microsoft.com /device und geben Sie diesen Code ein“
- Unerwartete Dokumenten‑ oder Freigabe-E-Mails
- Ungewöhnliche Authentifizierungsanfragen
- „Dringlichkeit“ oder Druck
Was ist zu tun?
Wir halten die aktuelle Situation für gefährlicher als den regulären Phishing/SCAM-Fall.
Falls sie im angesprochen Kontext selber nicht sicher konzipieren und administrieren/umsetzen können oder möchten, können wir Ihnen ein Paket aus unserer Consultingabteilung anbieten: es enthält Beratungsleistung, Betrachtung möglicher Härtungsmaßnahmen und/oder Security Assessment Methoden. Wenden Sie sich bitte an Ihre Vertriebsansprechpartner (alternativ via vertrieb@braincon.de) bei uns im Haus, um ein entsprechendes Maßnahmenpaket zu vereinbaren. Aufgrund der technischen Komplexität können unsere technischen Berater i.d.R. keine AdHoc-Hilfestellung anbieten, damit wir anschließende Funktionsprobleme ausschließen können.
Unsere eigene EntraID Security Assessment Lösung konnte schon vor dieser aktuellen SCAM-Welle einen Tenant auf das Vorhandensein bzw. das Fehlen passender Blocking-Regeln hin analysieren und auch mögliche andere Angriffsvektoren auf Ihre Identitäten aufzeigen. Auch hierzu stellen wir Ihnen gerne die Details vor.
Bitte beachten Sie jedoch, dass wir keinerlei forensische Untersuchungen durchführen.