{"id":1218055,"date":"2026-08-05T22:27:22","date_gmt":"2026-08-05T22:27:22","guid":{"rendered":"https:\/\/www.europesays.com\/de\/1218055\/"},"modified":"2026-08-05T22:27:22","modified_gmt":"2026-08-05T22:27:22","slug":"hacker-greifen-120-unternehmen-ueber-offizielle-microsoft-dienste-mit-phishing-mails-an","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/1218055\/","title":{"rendered":"Hacker greifen 120 Unternehmen \u00fcber offizielle Microsoft-Dienste mit Phishing-Mails an"},"content":{"rendered":"<p><img fetchpriority=\"high\" decoding=\"async\" class=\"size-full wp-image-69046 alignleft\" src=\"https:\/\/www.europesays.com\/de\/wp-content\/uploads\/2026\/08\/Phishing-Taktik-Microsoft-Infrastruktur-Cybersecurity-KI-rl.jpg\" alt=\"\" width=\"350\" height=\"350\"  \/>Check Point Research (CPR), die Sicherheitsforschungsabteilung von <a href=\"http:\/\/www.checkpoint.com\/\" data-outlook-id=\"1955194d-207d-4d97-9f48-42165aea6e1c\" rel=\"nofollow noopener\" target=\"_blank\"> Check Point Software Technologies <\/a>hat eine neue Phishing-Taktik von Angreifern aufgedeckt und analysiert, die sich Microsofts Infrastruktur zunutze macht und deren Vertrauensw\u00fcrdigkeit ausnutzt.<\/p>\n<p>Vom 25. Juni bis in die zweite Juliwoche identifizierte CPR mehr als 200 Phishing-E-Mails, die sich an Nutzer in rund 120 Organisationen richteten und dabei ein breites Spektrum an Branchen und L\u00e4ndern weltweit abdeckten. Die Angriffe gaben vor, \u00fcber Microsoft-Teams zugestellte Aufgabenbenachrichtigungen von der Personalabteilung zu sein, und leiteten die Empf\u00e4nger auf eine legitime Microsoft-Anmeldeseite weiter. Die Opfer wurden anschlie\u00dfend aufgefordert, einer vom Angreifer kontrollierten Anwendung Berechtigungen zu erteilen, wodurch die Kampagne den vertrauensw\u00fcrdigen Authentifizierungsablauf von Microsoft missbrauchen und gleichzeitig ihre b\u00f6swillige Absicht verbergen konnte.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-69045\" src=\"https:\/\/www.europesays.com\/de\/wp-content\/uploads\/2026\/08\/Check-Point-E-mail-ueber-eine-MS-Teams-Benachrichtigung.png\" alt=\"\" width=\"800\" height=\"332\"  \/>E-Mail \u00fcber eine MS-Teams-Benachrichtigung, der Anwender solle einer verseuchten Anwendung Berechtigungen erteilen (Quelle: Check Point Software).<br \/>\n<strong>Der Inhalt des K\u00f6ders<\/strong><br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-69044\" src=\"https:\/\/www.europesays.com\/de\/wp-content\/uploads\/2026\/08\/Check-Point-Teil-des-Angriffs-ist-die-Weiterleitung-ueber-die-bekannte-und-in-diesem-Fall-originale-.png\" alt=\"\" width=\"350\" height=\"272\"  \/>Teil des Angriffs ist die Weiterleitung \u00fcber die bekannte und in diesem Fall originale Microsoft-Login-Maske.<\/p>\n<p>Die Teams-Benachrichtigung gibt wiederum vor, \u00fcber eine neue Aufgabenzuweisung in Microsoft-Planner zu benachrichtigen. Der Absendername lautet \u201eEs gibt neue Aktivit\u00e4ten im Team\u201c und die Betreffzeile lautet <a href=\"https:\/\/netzpalaver.de\/2026\/08\/05\/hacker-greifen-120-unternehmen-ueber-offizielle-microsoft-dienste-mit-phishing-mails-an\/mailto:\" data-outlook-id=\"c4680163-c0b3-4fe3-aa3a-7082f63ddd62\" rel=\"nofollow noopener\" target=\"_blank\"> \u201eHR@[Unternehmen].com<\/a>\u00a0hat 3 Nachrichten \u00fcber den Teams-Chat gesendet\u201c. Der Nachrichtentext ahmt das Design von Teams sehr genau nach und verweist auf ein \u201eUpdate zu Gehaltsabrechnung, Verg\u00fctung und Zusatzleistungen\u201c sowie auf einen Z\u00e4hler mit der Angabe \u201e4 \u00fcberf\u00e4llige Mitarbeiteraufgaben\u201c. Letzterer soll Dringlichkeit suggerieren und zu einem unbedachten Klick animieren. Jeder Link in der Nachricht, einschlie\u00dflich der beiden Aktionsschaltfl\u00e4chen, f\u00fchrt \u00fcber dieselbe Weiterleitung. Die sichtbare Absenderadresse geh\u00f6rt ebenfalls zur Organisation des Ziels, was bedeutet, dass die E-Mail an dieselbe Person gesendet wird, von der sie scheinbar stammt.<\/p>\n<p>Die Taktik ist bereits weit verbreitet und gewinnt zunehmend an Bedeutung. Sie ist im MITRE ATT&amp;CK-Framework als eigene Taktik benannt und erfasst, und im Jahr 2026 entwickelte sie sich von einem gezielten, manuell erstellten Angriff zu einem Dienst, den praktisch jeder mieten kann.<\/p>\n<p>\u00a0<\/p>\n<p><strong>Auswirkungen auf Einzelpersonen oder Unternehmen:<\/strong><\/p>\n<p>Je nachdem, welche Berechtigungen der Benutzer auf dem Einwilligungsbildschirm gew\u00e4hrt, kann die vom Angreifer kontrollierte App in der gesamten Microsoft 365-Umgebung des Opfers agieren:<\/p>\n<ul>\n<li><strong>E-Mail:<\/strong> Lesen, Suchen und Senden aus dem Postfach des Opfers (ein g\u00e4ngiges Sprungbrett f\u00fcr nachfolgende BEC-Betrugsversuche von einer vertrauensw\u00fcrdigen internen Adresse aus).<\/li>\n<li><strong>Dateien:<\/strong> \u00a0alle Dokumente, die der Nutzer \u00f6ffnen, herunterladen oder freigeben kann.<\/li>\n<li><strong>Teams:<\/strong> Chats, Nachrichten und gemeinsame Unterhaltungen.<\/li>\n<li><strong>Sharepoint:<\/strong> Unternehmenswebsites, Dokumentbibliotheken und interne Inhalte, auf die der Nutzer Zugriff hat.<\/li>\n<li><strong>Onedrive:<\/strong> der pers\u00f6nliche Cloud-Speicher des Nutzers.<\/li>\n<li><strong>Kalender<\/strong>: Besprechungen, Einladungen und Teilnehmerdaten (n\u00fctzlich f\u00fcr die Erkundung und die zeitliche Abstimmung \u00fcberzeugender Folge-K\u00f6der).<\/li>\n<\/ul>\n<p>Aufgrund dieser Erkenntnisse geht CPR davon aus, dass die Angreifer Microsoft nicht mehr imitieren, sondern die Dienste des Unternehmens nun direkt nutzen. Jeder Bildschirm, den das Opfer sieht, ist authentisch und das Einzige, was in der gesamten Angriffskette gef\u00e4lscht ist, ist die Absicht hinter der App, die Zugriff anfordert.<\/p>\n<p>Die Kampagne ist zwar nicht mehr aktiv, stellt jedoch ein weiteres Beispiel daf\u00fcr dar, wie Angreifer ihre Vorgehensweise grundlegend ge\u00e4ndert haben, um herk\u00f6mmliche Phishing-Abwehrma\u00dfnahmen zu umgehen.<\/p>\n<p>\u00a0<\/p>\n<p><strong>Empfehlungen f\u00fcr Unternehmen\u00a0und Anwender:<\/strong><\/p>\n<ul>\n<li>Den Mauszeiger \u00fcber Links bewegen, bevor man darauf klickt, und pr\u00fcfen, ob das Ziel mit dem in der Nachricht genannten Dienst \u00fcbereinstimmt. Man sollte immer misstrauisch sein, wenn verschiedene Schaltfl\u00e4chen zur gleichen URL f\u00fchren.<\/li>\n<li>\u00dcberpr\u00fcfen, ob Absendername, -adresse und -domain \u00fcbereinstimmen.<\/li>\n<li>Einer E-Mail nicht vertrauen, nur weil sie scheinbar von einer internen Adresse stammt. Anzeigenamen und Absenderadressen k\u00f6nnen gef\u00e4lscht oder manipuliert werden.<\/li>\n<li>Im Zweifelsfall Teams oder andere Anwendungen direkt \u00fcber die offizielle App \u00f6ffnen, anstatt Links in der E-Mail zu verwenden.<\/li>\n<li>Verd\u00e4chtige Nachrichten sofort melden. Eine fr\u00fchzeitige Meldung erm\u00f6glicht es Sicherheitsteams, die Anwendung zu untersuchen, b\u00f6swillige Einwilligungen zu widerrufen, betroffene Konten zu identifizieren und damit verbundene Kampagnenaktivit\u00e4ten zu blockieren.<\/li>\n<\/ul>\n<p><strong>Info: <\/strong>Weitere Informationen finden sich im Blog:\u00a0<a href=\"https:\/\/blog.checkpoint.com\/email-security\/attackers-are-turning-microsofts-trusted-login-system-into-their-latest-phishing-weapon\/\" data-outlook-id=\"875e496c-af57-4e07-8d0b-5245f3eede96\" rel=\"nofollow noopener\" target=\"_blank\">https:\/\/blog.checkpoint.com\/email-security\/attackers-are-turning-microsofts-trusted-login-system-into-their-latest-phishing-weapon\/<\/a><\/p>\n<p>#CheckPoint<\/p>\n<p><a href=\"https:\/\/netzpalaver.de\/beispiel-seite\/check-point\/\" rel=\"nofollow noopener\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-54964 size-full\" src=\"https:\/\/www.europesays.com\/de\/wp-content\/uploads\/2026\/01\/Checkpoint-Netzpalaver-Verweis-neu-e1716815027430.png\" alt=\"\" width=\"800\" height=\"304\"\/><\/a><\/p>\n","protected":false},"excerpt":{"rendered":"Check Point Research (CPR), die Sicherheitsforschungsabteilung von Check Point Software Technologies hat eine neue Phishing-Taktik von Angreifern aufgedeckt&hellip;\n","protected":false},"author":2,"featured_media":1218056,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[135],"tags":[95909,15731,14776,29,30,39869,253334,19845,190,189,194,191,193,192],"class_list":["post-1218055","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-check-point","tag-cybersecurity","tag-cybersicherheit","tag-deutschland","tag-germany","tag-microsoft-teams","tag-microsoft-dienst","tag-phishing","tag-science","tag-science-technology","tag-technik","tag-technology","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/1218055","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=1218055"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/1218055\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/1218056"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=1218055"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=1218055"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=1218055"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}