Microsoft 365: Phishing-Kampagnen stehlen 5.137 DatensÀtze weltweit
Veröffentlicht am: 10.09.2026 um 09:33 Uhr | Redaktion boerse-global.de
Sicherheitsforscher haben neue, hochspezialisierte Phishing-Kampagnen identifiziert, die verstĂ€rkt auf sogenannte Blob-URLs und Phishing-as-a-Service-Plattformen (PhaaS) setzen. Ziel dieser Angriffe ist der Diebstahl von tausenden Zugangsdaten fĂŒr Microsoft 365-Konten. Durch den Einsatz innovativer technischer Verfahren gelingt es den Akteuren zunehmend, herkömmliche Sicherheitsfilter zu umgehen.
Technischer Wandel: Lokale Erzeugung statt externer Host
Analysen von Barracuda zeigen eine Entwicklung bei E-Mail-Kampagnen, bei denen die betrĂŒgerische Anmeldeseite direkt im Browser des Opfers mittels Blob-URLs erzeugt wird.
Ein entscheidender Vorteil fĂŒr die Angreifer besteht darin, dass kein klassischer, extern gehosteter Phishing-Link existiert, der durch Sicherheitslösungen blockiert werden könnte. Stattdessen werden legitime Microsoft-Dienste wie die offizielle Login-Seite oder Microsoft Teams fĂŒr die Auslieferung missbraucht.
Der technische Ablauf wird laut den Sicherheitsforschern durch Service Worker und Sandbox-iframes gesteuert, wĂ€hrend die Backend-Anweisungen in Echtzeit erfolgen. In den beobachteten FĂ€llen dienten oft harmlose Kalender-Einladungen als Anhang, um den Erstkontakt herzustellen. Die Steuerung der Interaktion erfolgt ĂŒber Browser-Messaging-Verfahren.
Phishing-as-a-Service: Die Infrastruktur hinter den Angriffen
Parallel zu diesen Methoden wurden Plattformen identifiziert, die den Diebstahl von IdentitĂ€ten als Dienstleistung anbieten. Sicherheitsanalysten von CloudSEK deckten die Phishing-Infrastruktur âBigBear 2.0â auf, die auf dem Tool Evilginx2 basiert. Dieses System ermöglicht sogenannte Adversary-in-the-Middle-Angriffe (AiTM), um Session-Cookies nach einer erfolgten Multifaktor-Authentifizierung (MFA) abzugreifen.
Die Bilanz dieses Netzwerks umfasst 5.137 gestohlene DatensÀtze, darunter 4.148 Session-Cookies, 1.032 Klartext-Passwörter und 474 MFA-Bypass-Logins. Betroffen sind 461 Organisationen in mehr als 40 LÀndern, wobei ein Schwerpunkt auf IT-Dienstleistern in Indien sowie Zielen in Frankreich, Saudi-Arabien, Neuseeland und Deutschland lag.
Rekord-SchĂ€den durch Phishing zeigen, wie wichtig eine proaktive Absicherung der Unternehmens-IT heute ist. Dieser kostenlose Leitfaden unterstĂŒtzt Firmen dabei, Phishing-Angriffe frĂŒhzeitig zu erkennen und abzuwehren. In 4 Schritten zum sicheren Unternehmen: Anti-Phishing-Paket gratis herunterladen
Die Infrastruktur umfasste 42 VPS-Knoten und wurde von einem Akteur unter dem Pseudonym âGeneral Bossâ gesteuert. Die AktivitĂ€ten wurden seit Ende Juni 2026 beobachtet.
An anderer Stelle ging die Microsoft Digital Crimes Unit (DCU) juristisch gegen die Gruppierung âStorm-2246â vor, die unter dem Namen âRaccoonO365â bekannt ist. Ein Gericht im Southern District of New York genehmigte die Beschlagnahmung von 338 Websites.
Seit Juli 2024 soll diese Gruppe mehr als 5.000 Microsoft 365-Zugangsdaten in 94 LĂ€ndern entwendet haben. Das GeschĂ€ftsmodell basierte auf Abonnements fĂŒr bis zu 999 US-dollar fĂŒr 90 Tage und richtete sich gegen ĂŒber 2.300 Organisationen in den USA, darunter mehr als 20 Kliniken.
Ausweitung auf Vishing und Device-Code-Verfahren
ZusĂ€tzlich zu rein technischen Manipulationen im Browser beobachten Experten eine Zunahme von Social-Engineering-Taktiken, die das Thema Passkeys thematisieren. Angreifer versuchen dabei, MFA-Persistenz zu etablieren und missbrauchen die Microsoft Graph-Schnittstelle fĂŒr AusspĂ€hungszwecke in SharePoint, OneDrive und E-Mail-Systemen.
Wer sich mit der neuen Technologie der Passkeys befasst, findet hier eine einfache Anleitung fĂŒr die sichere Einrichtung. Ein kostenloser Report zeigt, wie Sie diese Methode bei gĂ€ngigen Diensten wie Microsoft oder WhatsApp nutzen, um Hackerangriffe effektiv zu verhindern. Kostenlosen Passkey-Ratgeber jetzt sichern
Weitere Analysen, unter anderem von ANY.RUN und Arctic Wolf, belegen den Einsatz von âN0va-Phishkitsâ und Kampagnen der Gruppe âCordial Spiderâ. Diese nutzen teils IT-Helpdesk-Vishing (Voice-Phishing) sowie Device-Code-Phishing, um Zugriffstoken zu erlangen. Die Akteure imitieren dabei OberflĂ€chen von Teams, DocuSign oder medizinischen Diensten unter Verwendung spezieller Domains mit Endungen wie â.claimâ.
Sicherheitsanalysten raten Unternehmen angesichts dieser Entwicklungen zur ĂberprĂŒfung von OAuth-Redirects und zur genauen Inspektion von Blob-URLs. Als wirksame SchutzmaĂnahme wird der Einsatz von FIDO2-basierten Verfahren und Passkeys sowie eine detaillierte Analyse der Klickpfade in der Unternehmenskommunikation empfohlen. Zudem sollten Organisationen die Ăberwachung von GerĂ€te-Verifikationen verstĂ€rken, um unbefugte Token-Replays zu verhindern.
