Microsoft-Konto gehackt: 25 Jahre Daten verloren, Recovery verweigert

Streamer Joshua Khane verliert nach Hack seines Microsoft-Kontos 25 Jahre gespeicherte Daten, darunter Familienfotos und Spielekäufe.

Brasilianisches Gericht zwingt Microsoft zur Konto-Wiederherstellung in einem ähnlichen Fall, während in den USA der Zugriff verweigert wird.
Highlights
  • Ein Twitch-Streamer verlor den Zugriff auf sein Microsoft-Konto und damit 25 Jahre digitale Erinnerungen.
  • Microsoft verweigerte die Wiederherstellung mit Verweis auf interne Sicherheitsprotokolle und empfahl den Neukauf von Spielen.
  • Ein brasilianischer Nutzer gewann vor Gericht die Wiederherstellung seines Kontos und eine Entschädigung von 400 Dollar.

Einem Twitch-Streamer aus Florida wurde sein Microsoftaa-Konto entrissen – und damit ein Vierteljahrhundert digitaler Erinnerungen. Der Vorfall zeigt ein grundlegendes Problem der Cloud-Ära: Plattformen verweigern selbst identifizierten legitimen Besitzern die Wiederherstellung ihrer Daten. Drei Tage zuvor hatte ein brasilianisches Gericht Microsoft in einem nahezu identischen Fall zur Konto-Recovery verurteilt.

25 Jahre Daten, 25 Jahre Verlust: Der Fall Joshua Khane

Joshua Khane, ein auf Twitch aktiver Streamer aus Florida, verlor nach der Übernahme seines Microsoft-Kontos durch Dritte den Zugriff auf insgesamt 25 Jahre gesammelte Daten. Die Angreifer änderten die Sicherheitsinformationen des Kontos und schlossen Khane aus. Microsofts Reaktion fiel nicht etwa helfend, sondern endgültig aus: dauerhafte Kontosperrung, Wiederherstellung verweigert.

In einer am 14. Juli veröffentlichten Nachricht machte Khane den Support-Vorgang öffentlich. Das Microsoft-Team erklärte ihm, dass eine Wiederherstellung aufgrund der internen Protokolle nicht möglich sei, nachdem die Sicherheitsinformationen einmal geändert wurden. An das Konto gekoppelt waren unersetzliche Daten: Fotos seiner Kinder als Babys auf OneDrive, tausende Euro an Spielekäufen, darunter Minecrafta-Lizenzen. Die Support-Mail empfahl ihm, Minecraft einfach mit einem neuen Konto neu zu kaufen.

Khane selbst räumte ein, die Sicherheitseinstellungen seines Kontos nicht ausreichend konfiguriert zu haben. Die Zwei-Faktor-Authentifizierung war nicht aktiviert.

Brasilien als Präzedenzfall: Gericht zwingt Microsoft zur Wiederherstellung

Der Fall Khares ereignete sich nur drei Tage, nachdem ein brasilianisches Gericht Microsoft in einem parallelen Verfahren verurteilt hatte. Am 11. Juli 2026 verlor ein Xbox-Nutzer aus Brasilien ebenfalls sein Konto an Angreifer – obwohl er die Zwei-Faktor-Authentifizierung aktiviert hatte. Microsoft sperrte das Konto dauerhaft und riet auch ihm zum Neukauf der Spiele.

Der Nutzer klagte auf Basis des brasilianischen Verbraucherschutzrechts und gewann. Das Gericht ordnete die Wiederherstellung des Kontos an sowie eine Entschädigung von umgerechnet rund 400 Dollar (etwa 2000 Real). Für jeden Tag der Nichtbefolgung droht ein Zwangsgeld von etwa 30 Dollar. Microsoft hatte nach eigenen Angaben zwölf Anwälte für den Fall aufgeboten – und verlor.

Die Tabelle verdeutlicht die Parallelität der Fälle:

  • Betroffener: Khane / Brasilianischer Nutzer
  • Zeitpunkt des Angriffs: Juli 2026 / April 2026
  • Zwei-Faktor-Authentifizierung: Nicht aktiviert / Aktiviert
  • Microsofts Reaktion: Dauerhafte Sperrung, Wiederherstellung verweigert / Dauerhafte Sperrung, Wiederherstellung verweigert
  • Reaktion des Nutzers: Öffentlicher Protest / Klage
  • Ergebnis: Ungelöst / Sieg vor Gericht, Entschädigung

Der Fall aus Brasilien zeigt: Selbst wenn die Zwei-Faktor-Authentifizierung gesetzt ist, bietet Microsoft keinen Schutz vor dem endgültigen Kontoverlust.

Warum Microsoft die Daten nicht wiederherstellen kann – oder will

Microsoft begründet die Verweigerung der Wiederherstellung mit der eigenen Sicherheitsarchitektur. OneDrive-Dateien werden mit AES256 einzeln verschlüsselt. Die Schlüssel werden wiederum mit einem Master-Key geschützt, der im Azure Key Vault verwaltet wird. Ohne Zugriff auf das Konto – und damit auf die Authentifizierung für den Key Vault – sind die Daten auch für Microsofts eigene Ingenieure unzugänglich.

Hinzu kommen die Nutzungsbedingungen. Microsoft räumt sich das Recht ein, Konten bei Verdacht auf unbefugten Zugriff zu sperren und den Zugriff auf Inhalte zu deaktivieren. Die Sperrung soll laut Vertrag nur vorläufig sein, bis der Nutzer seine Identität nachgewiesen hat. Khane berichtet jedoch, dass ihm diese Möglichkeit nie gegeben wurde. Sobald die Angreifer die Sicherheitsinformationen überschrieben haben, gibt es keinen manuellen Weg zurück – die vorläufige Sperre wird zur endgültigen.

Warum kann Microsoft nicht einfach die Sicherheitseinstellungen zurücksetzen? Die Antwort liegt in der Systemarchitektur: Die Support-Mitarbeiter haben keine Berechtigung, die geänderten Sicherheitsdaten manuell zu überschreiben. Die Sicherheitsinfrastruktur ist so ausgelegt, dass selbst der Anbieter keine administrative Kontrolle über die Authentifizierungseinstellungen eines Kontos hat. Das ist ein bewusstes Design, das Missbrauch durch Insider verhindern soll – es verhindert aber auch die Hilfe für rechtmäßige Besitzer.

Das System schützt sich selbst, nicht den Nutzer

Im Microsoft Q&A-Forum häufen sich ähnliche Berichte. Ein Nutzer, dessen Konto im Januar 2026 übernommen wurde, konnte es zunächst selbst wiederherstellen und die Zwei-Faktor-Authentifizierung aktivieren. 48 Stunden später sperrte Microsofts automatisches System das Konto dauerhaft. Ein anderer Nutzer, dessen Konto im Februar 2026 übernommen wurde, legte Regierungsdokumente und E-Mail-Verläufe bis 2017 vor – nach fünf Monaten ist sein Fall ungelöst. Microsoft hat sich zu keinem der Vorfälle offiziell geäußert.

Die Frage, die sich aus diesen Fällen ergibt, ist nicht technischer, sondern grundsätzlicher Natur: Wie kann ein Unternehmen einen identifizierten legitimen Besitzer abweisen und ihm gleichzeitig den Neukauf digitaler Produkte empfehlen? Aus Nutzersicht ist es unerheblich, ob die Wiederherstellung technisch unmöglich oder politisch nicht gewollt ist. Das Ergebnis ist dasselbe: unwiederbringlicher Verlust.

Der brasilianische Fall zeigt einen möglichen Ausweg: Das Verbraucherschutzrecht behandelte die digitalen Käufe nicht als widerrufliche Lizenzen, sondern als Waren. In vielen Ländern, darunter Deutschland, fehlt eine vergleichbare rechtliche Grundlage. Wer seine Daten in die Cloud legt, unterwirft sich den Regeln der Plattform. Und wenn diese Regeln vorsehen, dass selbst der rechtmäßige Besitzer keine Hilfe bekommt, bleibt nur die eigene Vorsorge.

Die Zwei-Faktor-Authentifizierung ist unverzichtbar, aber wie der brasilianische Fall zeigt, kein Garant. Die einzig sichere Methode ist die lokale Kopie: Fotos, Dokumente, wichtige Daten gehören nicht nur in die Cloud, sondern auch auf eine eigene Festplatte. Die Bequemlichkeit der Cloud hat ihren Preis – und der kann im Ernstfall der Verlust von 25 Jahren Erinnerungen sein.

Diesen Artikel teilen