KIMFA ist aktiv – und das Konto trotzdem weg
MFA aktiv, Konto trotzdem übernommen: Wie Phishing-Proxys Sitzungstoken stehlen und welche Maßnahmen in Microsoft 365 wirklich davor schützen.
- Identität & Zugang
- Microsoft 365
- Cyber Crime
Ein typischer Fall: Ein Mitarbeiter klickt auf einen Link in einer scheinbar normalen Microsoft-Mail, meldet sich an und bestätigt wie gewohnt die Anfrage in der Authenticator-App. Alles wirkt korrekt. Wenige Stunden später verschickt sein Postfach Rechnungen mit geänderter Bankverbindung an Kunden. Die Mehrfaktor-Authentifizierung war aktiv – und hat trotzdem nichts verhindert.
Dahinter steckt eine Angriffstechnik, die sich in den letzten Jahren stark verbreitet hat: Adversary-in-the-Middle-Phishing (AiTM), kombiniert mit dem Diebstahl von Sitzungstoken.
So läuft der Angriff ab
Vom Klick zur Kontoübernahme
- Schritt 1Der Link
Eine überzeugende Mail führt auf eine Anmeldeseite, die exakt wie die von Microsoft aussieht – häufig hinter einer CAPTCHA-Abfrage, damit Sicherheitsscanner sie nicht prüfen.
- Schritt 2Der Proxy
Die Seite reicht Benutzername, Passwort und MFA-Anfrage in Echtzeit an den echten Microsoft-Dienst weiter. Für Microsoft sieht das wie eine normale Anmeldung aus.
- Schritt 3Das Token
Nach erfolgreicher Anmeldung stellt Microsoft ein Sitzungstoken aus. Der Angreifer fängt es ab und nutzt es von seinem eigenen Rechner – ohne Passwort und ohne erneute MFA.
- Schritt 4Der Schaden
Typisch sind versteckte Posteingangsregeln, das Mitlesen laufender Rechnungs-Mails und anschließender Zahlungsbetrug. Oft registriert der Angreifer zusätzlich eine eigene MFA-Methode.
35.000+
13.000+
3 Tage
MFA ist nicht nutzlos – aber nicht jede MFA ist gleich
EinordnungAiTM-Phishing überlistet bestimmte MFA-Verfahren, nicht MFA als Ganzes. Wer jetzt MFA abschaltet, macht es Angreifern nur noch leichter. Entscheidend ist, welche Art von MFA Sie einsetzen und was außerdem geprüft wird.
Welche MFA schützt wovor?
SMS, Anruf, E-Mail-Code
Codes lassen sich abfangen, weiterleiten oder per SIM-Tausch umleiten. Gegen AiTM bieten sie keinen Schutz.
Ablösen
Authenticator-App mit Push
Mit Nummernabgleich deutlich besser gegen MFA-Müdigkeit. Gegen einen Proxy, der die Anmeldung in Echtzeit weiterreicht, hilft aber auch das nicht.
Mindeststandard
Passkeys, FIDO2-Schlüssel, Windows Hello for Business, Zertifikate
Diese Verfahren sind an die echte Microsoft-Adresse gebunden. Eine gefälschte Seite kann die Anmeldung nicht auslösen.
Ziel
Was in Microsoft 365 wirklich hilft
Schutz in mehreren Schichten
Kein einzelner Schalter löst das Problem. Wirksam ist die Kombination:
Conditional Access
Mit Regeln für den bedingten Zugriff verlangen Sie MFA lückenlos, sperren veraltete Anmeldeverfahren und lassen Zugriffe nur von verwalteten Geräten zu. Ein gestohlenes Token nützt auf einem fremden Rechner dann wenig.
Phishingresistente Anmeldung
Beginnen Sie mit Administratoren und der Geschäftsführung, danach Buchhaltung und alle, die Zahlungen auslösen. Windows Hello for Business ist auf vielen Firmengeräten ohne Zusatzhardware nutzbar.
Token-Schutz
Microsoft bietet die Bindung des Tokens an das Gerät über Conditional Access an. Sie ist ein sinnvoller zusätzlicher Baustein, deckt aber noch nicht alle Anwendungen ab und sollte erst getestet werden.
Unnötige Anmeldewege schließen
Wird die Anmeldung per Gerätecode im Unternehmen nicht gebraucht, sollte sie blockiert werden. Gleiches gilt für die freie Registrierung neuer Geräte und MFA-Methoden.
Anmeldungen überwachen
Neue Posteingangsregeln, Anmeldungen aus ungewöhnlichen Ländern oder neu registrierte MFA-Methoden sind frühe Warnsignale. Sie müssen aber auch jemand sehen.
Phishing-Mails gar nicht erst zustellen
Ein guter E-Mail-Schutz mit Link-Prüfung zum Klickzeitpunkt fängt viele Kampagnen ab, bevor sie den Posteingang erreichen. Er ersetzt die anderen Maßnahmen aber nicht.
Häufige Fragen
Wir haben Microsoft 365 Business Standard. Können wir das trotzdem umsetzen?+
Sind Passkeys im Alltag praktikabel?+
Was tun, wenn ein Konto schon betroffen ist?+
Sind wir mit Passkeys komplett sicher?+
Wie gut ist Ihr Microsoft-365-Konto wirklich geschützt?
Wir prüfen Ihre Anmelderichtlinien, zeigen Lücken bei MFA und Conditional Access auf und führen phishingresistente Anmeldung schrittweise ein – ohne Ihre Mitarbeiter auszubremsen.
Jetzt Kontakt aufnehmenQuellen & weiterführende Links
- Microsoft Entra BlogDefeating Adversary-in-the-Middle phishing attacks
- Expert InsightsMicrosoft Flags Code-of-Conduct Phishing Campaign Targeting 35,000 Users Across 26 Countries
- ThreatLockerAitM phishing attacks against Microsoft 365: MFA bypasses, session hijacking, and BEC
- Cybersecurity NewsResearchers Find Way to Bypass Phishing-Resistant MFA in Microsoft Entra ID
