Zum Hauptinhalt springen
Diese Website enthält mit KI erstellte Inhalte. Mehr erfahren
Hintergrundbild zu „MFA ist aktiv – und das Konto trotzdem weg“KI
Aktuell

MFA ist aktiv – und das Konto trotzdem weg

MFA aktiv, Konto trotzdem übernommen: Wie Phishing-Proxys Sitzungstoken stehlen und welche Maßnahmen in Microsoft 365 wirklich davor schützen.

  • Identität & Zugang
  • Microsoft 365
  • Cyber Crime

Ein typischer Fall: Ein Mitarbeiter klickt auf einen Link in einer scheinbar normalen Microsoft-Mail, meldet sich an und bestätigt wie gewohnt die Anfrage in der Authenticator-App. Alles wirkt korrekt. Wenige Stunden später verschickt sein Postfach Rechnungen mit geänderter Bankverbindung an Kunden. Die Mehrfaktor-Authentifizierung war aktiv – und hat trotzdem nichts verhindert.

Dahinter steckt eine Angriffstechnik, die sich in den letzten Jahren stark verbreitet hat: Adversary-in-the-Middle-Phishing (AiTM), kombiniert mit dem Diebstahl von Sitzungstoken.

So läuft der Angriff ab

Vom Klick zur Kontoübernahme

  1. Schritt 1
    Der Link

    Eine überzeugende Mail führt auf eine Anmeldeseite, die exakt wie die von Microsoft aussieht – häufig hinter einer CAPTCHA-Abfrage, damit Sicherheitsscanner sie nicht prüfen.

  2. Schritt 2
    Der Proxy

    Die Seite reicht Benutzername, Passwort und MFA-Anfrage in Echtzeit an den echten Microsoft-Dienst weiter. Für Microsoft sieht das wie eine normale Anmeldung aus.

  3. Schritt 3
    Das Token

    Nach erfolgreicher Anmeldung stellt Microsoft ein Sitzungstoken aus. Der Angreifer fängt es ab und nutzt es von seinem eigenen Rechner – ohne Passwort und ohne erneute MFA.

  4. Schritt 4
    Der Schaden

    Typisch sind versteckte Posteingangsregeln, das Mitlesen laufender Rechnungs-Mails und anschließender Zahlungsbetrug. Oft registriert der Angreifer zusätzlich eine eigene MFA-Methode.

Betroffene Nutzer

35.000+

Organisationen

13.000+

Dauer

3 Tage

MFA ist nicht nutzlos – aber nicht jede MFA ist gleich

Einordnung

AiTM-Phishing überlistet bestimmte MFA-Verfahren, nicht MFA als Ganzes. Wer jetzt MFA abschaltet, macht es Angreifern nur noch leichter. Entscheidend ist, welche Art von MFA Sie einsetzen und was außerdem geprüft wird.

Welche MFA schützt wovor?

Schwach

SMS, Anruf, E-Mail-Code

Codes lassen sich abfangen, weiterleiten oder per SIM-Tausch umleiten. Gegen AiTM bieten sie keinen Schutz.

Ablösen

Mittel

Authenticator-App mit Push

Mit Nummernabgleich deutlich besser gegen MFA-Müdigkeit. Gegen einen Proxy, der die Anmeldung in Echtzeit weiterreicht, hilft aber auch das nicht.

Mindeststandard

Stark

Passkeys, FIDO2-Schlüssel, Windows Hello for Business, Zertifikate

Diese Verfahren sind an die echte Microsoft-Adresse gebunden. Eine gefälschte Seite kann die Anmeldung nicht auslösen.

Ziel

Was in Microsoft 365 wirklich hilft

Schutz in mehreren Schichten

Kein einzelner Schalter löst das Problem. Wirksam ist die Kombination:

Conditional Access

Mit Regeln für den bedingten Zugriff verlangen Sie MFA lückenlos, sperren veraltete Anmeldeverfahren und lassen Zugriffe nur von verwalteten Geräten zu. Ein gestohlenes Token nützt auf einem fremden Rechner dann wenig.

Phishingresistente Anmeldung

Beginnen Sie mit Administratoren und der Geschäftsführung, danach Buchhaltung und alle, die Zahlungen auslösen. Windows Hello for Business ist auf vielen Firmengeräten ohne Zusatzhardware nutzbar.

Token-Schutz

Microsoft bietet die Bindung des Tokens an das Gerät über Conditional Access an. Sie ist ein sinnvoller zusätzlicher Baustein, deckt aber noch nicht alle Anwendungen ab und sollte erst getestet werden.

Unnötige Anmeldewege schließen

Wird die Anmeldung per Gerätecode im Unternehmen nicht gebraucht, sollte sie blockiert werden. Gleiches gilt für die freie Registrierung neuer Geräte und MFA-Methoden.

Anmeldungen überwachen

Neue Posteingangsregeln, Anmeldungen aus ungewöhnlichen Ländern oder neu registrierte MFA-Methoden sind frühe Warnsignale. Sie müssen aber auch jemand sehen.

Phishing-Mails gar nicht erst zustellen

Ein guter E-Mail-Schutz mit Link-Prüfung zum Klickzeitpunkt fängt viele Kampagnen ab, bevor sie den Posteingang erreichen. Er ersetzt die anderen Maßnahmen aber nicht.

Häufige Fragen

Wir haben Microsoft 365 Business Standard. Können wir das trotzdem umsetzen?+
Conditional Access setzt Microsoft Entra ID P1 voraus, das zum Beispiel in Microsoft 365 Business Premium enthalten ist. Ohne diese Lizenz bleiben die Sicherheitsstandards von Microsoft als Grundschutz. Für Unternehmen, die mit Rechnungen und Zahlungen über E-Mail arbeiten, lohnt sich der Wechsel in der Regel schnell.
Sind Passkeys im Alltag praktikabel?+
Ja. Wer Windows Hello mit Gesichtserkennung oder PIN nutzt, meldet sich sogar schneller an als mit Passwort und Push-Bestätigung. Für Mitarbeiter ohne festes Gerät eignen sich FIDO2-Sicherheitsschlüssel.
Was tun, wenn ein Konto schon betroffen ist?+
Sofort alle Sitzungen des Kontos widerrufen und das Passwort zurücksetzen. Danach Posteingangsregeln, Weiterleitungen, registrierte MFA-Methoden und App-Berechtigungen prüfen. Nur das Passwort zu ändern reicht nicht, solange das gestohlene Token noch gültig ist.
Sind wir mit Passkeys komplett sicher?+
Nein. Auch phishingresistente Verfahren verhindern nicht, dass ein bereits ausgestelltes Token missbraucht wird, etwa durch Schadsoftware auf dem Gerät. Deshalb gehören Geräteschutz und Überwachung immer dazu.

Wie gut ist Ihr Microsoft-365-Konto wirklich geschützt?

Wir prüfen Ihre Anmelderichtlinien, zeigen Lücken bei MFA und Conditional Access auf und führen phishingresistente Anmeldung schrittweise ein – ohne Ihre Mitarbeiter auszubremsen.

Jetzt Kontakt aufnehmen

Quellen & weiterführende Links

MFA umgangen: Token-Diebstahl in Microsoft 365