{"id":1098645,"date":"2026-06-16T13:32:24","date_gmt":"2026-06-16T13:32:24","guid":{"rendered":"https:\/\/www.europesays.com\/de\/1098645\/"},"modified":"2026-06-16T13:32:24","modified_gmt":"2026-06-16T13:32:24","slug":"angreifer-brauchen-kein-passwort-brandgefaehrliche-phishing-angriffe-nutzen-echte-microsoft-anmeldung","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/1098645\/","title":{"rendered":"Angreifer brauchen kein Passwort: Brandgef\u00e4hrliche Phishing-Angriffe nutzen echte Microsoft-Anmeldung"},"content":{"rendered":"<p>Angreifer brauchen kein PasswortBrandgef\u00e4hrliche Phishing-Angriffe nutzen echte Microsoft-Anmeldung16.06.2026, 14:16 Uhr <a href=\"https:\/\/www.n-tv.de\/autoren\/Klaus-Wedekind-article13580856.html\" class=\"article-detail-head_author___bDMZ\" rel=\"nofollow noopener\" target=\"_blank\"><img decoding=\"async\" class=\"Image_img__fQCi0 Image_Img_1_1__Ei3jf\" loading=\"eager\" fetchpriority=\"high\" src=\"https:\/\/www.europesays.com\/de\/wp-content\/uploads\/2025\/12\/Icke-im-Wald.webp.webp\" alt=\"Icke-im-Wald\"\/>Von Klaus Wedekind<\/a><\/p>\n<p>Artikel anh\u00f6ren(05:17 min)<\/p>\n<p><img decoding=\"async\" class=\"Image_img__fQCi0 Image_Img_16_9__4BLfH widget-picture-inline_maximizable__t_E7h\" loading=\"eager\" fetchpriority=\"high\" src=\"https:\/\/www.europesays.com\/de\/wp-content\/uploads\/2026\/06\/Shocked-woman-checking-strange-content-on-laptop-Shocked-woman-checking-strange-content-on-laptop-si.webp\" alt=\"Shocked-woman-checking-strange-content-on-laptop-Shocked-woman-checking-strange-content-on-laptop-sitting-on-a-couch-at-home-model-released-Symbolfoto-Copyright-xAntonioGuillem-1x-Panthermedia101003952\"\/>F\u00fcr Nutzerinnen und Nutzer ist Misstrauen der beste Schutz. (Foto: IMAGO\/Panthermedia)TeilenFolgen auf:<a href=\"https:\/\/www.whatsapp.com\/channel\/0029Va5cdVJD8SDp5YZgYF01\" title=\"Auf WhatsApp folgen\" target=\"_blank\" rel=\"nofollow noopener\"><img decoding=\"async\" src=\"https:\/\/www.n-tv.de\/socialIcons\/whatsapp.svg\" alt=\"whatsapp\" class=\"ArticleShare_icon__FsrC2\"\/><\/a><a href=\"https:\/\/www.google.com\/preferences\/source?q=n-tv.de\" title=\"ntv als bevorzugte Quelle auf Google hinzuf\u00fcgen\" target=\"_blank\" rel=\"nofollow noopener\"><img decoding=\"async\" src=\"https:\/\/www.n-tv.de\/socialIcons\/google.svg\" alt=\"whatsapp\" class=\"ArticleShare_icon__FsrC2\"\/><\/a><\/p>\n<p class=\"Typography_text-m__XI0da Typography_weight-bold__uT6mq storyline_lead_text_leadtext__q_wg8\">Aktuell breitet sich eine extrem raffinierte Phishing-Kampagne \u00fcber einen kriminellen Service namens &#8222;EvilTokens&#8220; aus, die es auf Microsoft-365-Konten abgesehen hat. Die Angreifer ben\u00f6tigen kein Passwort. 2-Faktor-Authentifizierung oder Passkey bieten keinen Schutz.<\/p>\n<p class=\"Typography_text-default__P3otY Typography_weight-normal__pqUbH storyline_paragraph_p__qSR5N\">Seit dem Fr\u00fchjahr beobachten Sicherheitsforscher zunehmend besonders raffinierte Phishing-Angriffe auf Microsoft-365-Konten. Sie erfolgen \u00fcber &#8222;EvilTokens&#8220;, eine Plattform, die Kriminellen f\u00fcr wenig Geld ein &#8222;Rundum-sorglos-Paket&#8220; (Phishing-as-a-Service) verkauft. Die Kampagne unterscheidet sich von herk\u00f6mmlichen Methoden, die normalerweise Passw\u00f6rter und weitere Zugangsdaten abgreifen, indem Opfer verleitet werden, sie auf gef\u00e4lschten Webseiten einzugeben. &#8222;EvilTokens&#8220; nutzt stattdessen echte Microsoft-Anmelde-Prozesse, wobei auch Multi-Faktor-Authentifizierungen oder Passkeys keinen Schutz bieten.<\/p>\n<p class=\"Typography_text-default__P3otY Typography_weight-normal__pqUbH storyline_paragraph_p__qSR5N\">Aktuell warnt das slowakische Sicherheitsunternehmen <a class=\"inline_link\" href=\"https:\/\/www.welivesecurity.com\/de\/cybercrime\/eviltokens-neue-phishing-kampagne-verschafft-sich-zugriff-mit-legitimen-mitteln\/\" target=\"_blank\" rel=\"nofollow noopener\">ESET<\/a> vor der Kampagne, entdeckt haben sie im Februar Forscher der franz\u00f6sischen Cybersecurity-Firma <a class=\"inline_link\" href=\"https:\/\/blog.sekoia.io\/eviltokens-an-ai-augmented-phishing-as-a-service-for-automating-bec-fraud-part-2\/\" target=\"_blank\" rel=\"nofollow noopener\">Sekoia<\/a>. Im April berichtete <a class=\"inline_link\" href=\"https:\/\/pushsecurity.com\/blog\/device-code-phishing\/\" target=\"_blank\" rel=\"nofollow noopener\">Push Security<\/a>, die Zahl der Kampagnen h\u00e4tte sich seit Jahresbeginn um das 37-Fache gesteigert. Dem US-Unternehmen <a class=\"inline_link\" href=\"https:\/\/www.huntress.com\/blog\/railway-paas-m365-token-replay-campaign\" target=\"_blank\" rel=\"nofollow noopener\">Huntress<\/a> waren bereits im M\u00e4rz Angriffe auf \u00fcber 340 Organisationen in den USA, Kanada, Australien und Deutschland bekannt.<\/p>\n<p>So l\u00e4uft ein Angriff ab<\/p>\n<p class=\"Typography_text-default__P3otY Typography_weight-normal__pqUbH storyline_paragraph_p__qSR5N\">Grunds\u00e4tzlich ist die Masche von &#8222;EvilTokens&#8220;, Nutzerinnen und Nutzer dazu zu verleiten, eine alternative Authentifizierungsmethode (Device Code Flow) zu verwenden, die f\u00fcr Ger\u00e4te oder Dienste vorgesehen ist, auf denen man sich nicht direkt anmelden kann. Das kennt man beispielsweise von Smart-TVs oder E-Mail-Clients.<\/p>\n<p class=\"Typography_text-default__P3otY Typography_weight-normal__pqUbH storyline_paragraph_p__qSR5N\">In solchen F\u00e4llen schickt Microsoft zun\u00e4chst einen Code, der auf dem Ger\u00e4t oder in der Anwendung angezeigt wird. Diesen gibt man auf einer legitimen Anmelde-Seite wie microsoft.com\/devicelogin ein und meldet sich mit seinem Konto und gegebenenfalls einer Zwei-Faktor-Authentifizierung oder einem Passkey an.<\/p>\n<p class=\"Typography_text-default__P3otY Typography_weight-normal__pqUbH storyline_paragraph_p__qSR5N\">F\u00fcr den Angriff l\u00f6sen die Kriminellen die Erzeugung des Ger\u00e4tecodes aus. Daf\u00fcr haben sie zuvor gepr\u00fcft, ob eine E-Mail-Adresse einem Microsoft-365-Konto tats\u00e4chlich zuzuordnen ist &#8211; falls es nicht ohnehin bekannt ist. Dazu nutzen die Gangster laut einem <a class=\"inline_link\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/04\/06\/ai-enabled-device-code-phishing-campaign-april-2026\/\" target=\"_blank\" rel=\"nofollow noopener\">Microsoft-Blogeintrag<\/a> den sogenannten GetCredentialType-Endpunkt. Dabei handelt es sich um eine Anmeldeschnittstelle, \u00fcber die sich automatisiert pr\u00fcfen l\u00e4sst, ob eine E-Mail-Adresse oder ein Benutzerkonto bei Microsoft existiert und welche Anmeldemethode daf\u00fcr vorgesehen ist.<\/p>\n<p>T\u00e4uschend echte E-Mails durch Social Engineering<\/p>\n<p class=\"Typography_text-default__P3otY Typography_weight-normal__pqUbH storyline_paragraph_p__qSR5N\">Entscheidend ist, dass die Opfer keinen Verdacht sch\u00f6pfen und mitspielen. Daf\u00fcr schicken die Angreifer eine E-Mail, die t\u00e4uschend echt einer tats\u00e4chlichen Nachricht von Microsoft oder einer Firmen-E-Mail nachempfunden ist. Sie muss mit dem Versand des Ger\u00e4tecodes zeitlich abgestimmt sein, da dessen G\u00fcltigkeit nach etwa 15 Minuten abgelaufen ist.<\/p>\n<p class=\"Typography_text-default__P3otY Typography_weight-normal__pqUbH storyline_paragraph_p__qSR5N\">F\u00fcr die gef\u00e4lschte E-Mail kommt oft sogenanntes Social Engineering zum Einsatz. Das hei\u00dft, Cyberkriminelle, genauer gesagt deren KI-Bots sammeln im Internet m\u00f6glichst viele Informationen \u00fcber die Opfer. Sie k\u00f6nnen aus legalen Quellen kommen, aber auch aus Daten, die aus vorausgegangenen Hacks und anderen Cyberattacken stammen. Mit diesen Informationen k\u00f6nnen die Angreifer mit KI-Unterst\u00fctzung nahezu perfekte F\u00e4lschungen mit realistischem Kontext, glaubw\u00fcrdigem Absender, der richtigen Anrede und weiteren Details erzeugen. Es ist deshalb auch keine Bagatelle, wenn &#8222;nur&#8220; Namen, Anschriften, Alter et cetera erbeutet wurden, wie manche betroffene Dienste ihren Kunden glauben machen wollen.<\/p>\n<p class=\"Typography_text-default__P3otY Typography_weight-normal__pqUbH storyline_paragraph_p__qSR5N\">F\u00e4llt man darauf rein, wirkt die Eingabe des Codes v\u00f6llig unverd\u00e4chtig, schlie\u00dflich handelt es sich um eine echte Microsoft-Seite. Und f\u00fcr sie scheint ebenfalls alles korrekt zu sein: Der Code ist g\u00fcltig, die Anmeldung erfolgt auf einer echten Microsoft-Seite und die Authentifizierung wird vom Nutzer selbst best\u00e4tigt. Also verschickt Microsoft einen Zugriffstoken (OAuth-Token), mit dem die Phishing-Gangster dann Zugriff auf E-Mails, Kalendereintr\u00e4ge, OneDrive-Dateien, Kontakte und andere 365-Daten erhalten.<\/p>\n<p>Wie kann man sich sch\u00fctzen?<\/p>\n<p class=\"Typography_text-default__P3otY Typography_weight-normal__pqUbH storyline_paragraph_p__qSR5N\">Da sich die Angriffe auf Unternehmen konzentrieren, ist es zun\u00e4chst deren Aufgabe, etwas dagegen zu unternehmen. Microsoft nennt dazu einige Ma\u00dfnahmen in seinem Blogeintrag. Unter anderem sollten Organisationen Freigaben so weit wie m\u00f6glich reduzieren, vor allem den Device Code Flow blockieren und zus\u00e4tzliche Sicherheitsschranken installieren. Mitarbeitende sollten informiert und geschult werden<\/p>\n<p class=\"Typography_text-default__P3otY Typography_weight-normal__pqUbH storyline_paragraph_p__qSR5N\">Doch selbstverst\u00e4ndlich gilt es auch f\u00fcr Nutzerinnen und Nutzer, vorsichtig zu sein. Sie sollten bei jeder unerwartet eingehenden Aufforderung zur Eingabe eines Authentifizierungscodes grunds\u00e4tzlich misstrauisch sein. Das gilt speziell, wenn ein Dokument, eine E-Mail oder eine Plattform die Eingabe eines Ger\u00e4tecodes verlangt, ohne dass ihnen der Kontext bekannt ist. Beim kleinsten Zweifel sollten Angeschriebene die Aktion ablehnen und sofort die IT- oder Sicherheitsabteilung benachrichtigen.<\/p>\n<p class=\"Typography_text-s__wu_cm Typography_weight-normal__pqUbH Typography_color-darkgrey__sZEnP article-detail-footer_source__KslPc\">Quelle: ntv.de<\/p>\n","protected":false},"excerpt":{"rendered":"Angreifer brauchen kein PasswortBrandgef\u00e4hrliche Phishing-Angriffe nutzen echte Microsoft-Anmeldung16.06.2026, 14:16 Uhr Von Klaus Wedekind Artikel anh\u00f6ren(05:17 min) F\u00fcr Nutzerinnen&hellip;\n","protected":false},"author":2,"featured_media":1098646,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[135],"tags":[3257,29,30,14774,199,19845,190,189,194,425,191,193,192],"class_list":["post-1098645","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-cyberkriminalitaet","tag-deutschland","tag-germany","tag-it-sicherheit","tag-microsoft","tag-phishing","tag-science","tag-science-technology","tag-technik","tag-technologie","tag-technology","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/116760042624120858","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/1098645","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=1098645"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/1098645\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/1098646"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=1098645"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=1098645"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=1098645"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}