Home » News » Cybersecurity » Wenn echte Logins zur Falle werden

Phishing über Microsoft: Wenn echte Logins zur Falle werden

Mehr als 200 Phishing-Mails trafen rund 120 Organisationen. Statt Microsoft-Seiten zu fälschen, missbrauchten die Täter echte Anmelde- und Einwilligungsprozesse – mit weitreichenden Folgen für Microsoft 365.

1 Min. Lesezeit
Login-Phishing
Foto: ©AdobeStock/ Beginner Studio

Check Point Research (CPR) beobachtete vom 25. Juni bis in die zweite Juliwoche eine internationale Kampagne. Die E-Mails tarnten sich als über Microsoft Teams zugestellte Personalaufgaben und führten auf eine legitime Microsoft-Anmeldeseite.

Gefälschte Aufgabe, echter Dialog

Die Nachrichten imitierten Microsoft Planner. Hinweise auf Gehaltsabrechnung und „4 überfällige Mitarbeiteraufgaben“ sollten zu einem schnellen Klick verleiten. Alle Schaltflächen führten über dieselbe Weiterleitung; die sichtbare Absenderadresse gehörte sogar zur Zielorganisation.

Nach der Anmeldung erschien ein echter Einwilligungsdialog. Dort sollten Opfer einer vom Angreifer kontrollierten Anwendung OAuth-Berechtigungen erteilen. CPR fasst die Taktik so zusammen: Die Täter imitieren Microsoft nicht mehr, sondern nutzen dessen Dienste direkt. Gefälscht sei nur „die Absicht hinter der App“.

Email über eine MS-Teams-Benachrichtigung, der Anwender solle einer verseuchten Anwendung Berechtigungen erteilen.

Email über eine MS-Teams-Benachrichtigung, der Anwender solle einer verseuchten Anwendung Berechtigungen erteilen.
Quelle: Check Point Software

Zugriff auf Microsoft 365

Je nach Freigabe kann die Anwendung zugreifen auf:

  • E-Mail: lesen, suchen und senden – etwa für Business Email Compromise (BEC)
  • Dateien: öffnen, herunterladen und freigeben
  • Teams: Chats, Nachrichten und Unterhaltungen
  • SharePoint: Websites, Bibliotheken und interne Inhalte
  • OneDrive: persönlichen Cloud-Speicher
  • Kalender: Termine, Einladungen und Teilnehmerdaten

Die Technik ist im MITRE ATT&CK-Framework erfasst und entwickelte sich laut CPR 2026 vom gezielten Angriff zum mietbaren Dienst.

Schutz vor manipulierten Einwilligungen

  • Links prüfen, besonders wenn mehrere Schaltflächen zur selben URL führen
  • Absendername, Adresse und Domain abgleichen
  • internen Absendern nicht automatisch vertrauen
  • Teams und andere Dienste direkt über die offizielle App öffnen
  • verdächtige Nachrichten sofort melden, damit Anwendungen geprüft, Einwilligungen widerrufen, Konten untersucht und weitere Aktivitäten blockiert werden

Unternehmen sollten zudem App-Einwilligungen begrenzen und OAuth-Berechtigungen zentral überwachen.

Weitere Informationen gibt es hier.

Newsletter Abonnieren

Abonnieren Sie jetzt IT-SICHERHEIT News und erhalten Sie alle 14 Tage aktuelle News, Fachbeiträge, exklusive Einladungen zu kostenlosen Webinaren und hilfreiche Downloads.

Andere interessante News

Schwachstelle im Netzwerk

NetScaler-Angriffe zeigen, wie verwundbar die Netzgrenze bleibt

Angreifer nutzen Citrix-NetScaler-Schwachstellen, um sich privilegierten Zugriff zu sichern und interne Netze auszukundschaften. Parallel beschleunigt künstliche Intelligenz die Su...

Digitale rot leuchtende Schlösser

Cyber-Angriffe treffen deutsche KMU härter als gedacht

Fast jedes dritte deutsche KMU wurde binnen eines Jahres erfolgreich angegriffen. Besonders gravierend: Bei jedem dritten betroffenen Unternehmen gerieten Zahlungsfähigkeit oder Ex...

Visualisierung von gefährlichen Netzwerkaktivitäten

KI findet mehr Lücken – doch beim Risiko bleibt der Mensch gefragt

KI-Agenten werden beim Hacken rasant besser. Doch reale Pentests verweisen sie in ihre Grenzen: Kontext, Priorisierung und komplexe Angriffspfade bleiben automatisiert schwierig. D...

Jetzt Newsletter abonnieren

Verpassen Sie keine Sicherheitsnews mehr – abonnieren Sie jetzt unseren Newsletter!