{"id":50577,"date":"2026-08-30T21:53:17","date_gmt":"2026-08-30T19:53:17","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50577"},"modified":"2026-08-30T21:53:17","modified_gmt":"2026-08-30T19:53:17","slug":"cloud-phishing-microsoft-365-angriffe-50577","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/cloud-phishing-microsoft-365-angriffe-50577\/","title":{"rendered":"390.000 Phishing-Angriffe nutzen Cloud-Dienste f\u00fcr Microsoft-365-Diebstahl"},"content":{"rendered":"<p>Knapp 400.000 Phishing-Angriffe haben Cyberkriminelle innerhalb von zw\u00f6lf Monaten \u00fcber bekannte Cloud-Dienste abgewickelt. Die Kampagnen zielen gezielt auf Microsoft-365-Anmeldungen ab und sammeln Nutzernamen, Passw\u00f6rter, MFA-Codes und Sitzungs-Cookies. Eine Analyse der Sicherheitsforscher zeigt, wie die T\u00e4ter die Reputation legitimer Cloud-Plattformen ausnutzen, um ihre Angriffe zu verschleiern.<\/p>\n<h2>Die Methode hinter den Cloud-Phishing-Angriffen<\/h2>\n<p>Die Angreifer setzen auf Infrastrukturen wie Cloudflare Workers, Vercel, Netlify, GitHub Pages und das InterPlanetary File System (IPFS). Der Vorteil: Diese Dienste genie\u00dfen eine hohe Reputation bei Sicherheitsl\u00f6sungen und Nutzern. Kostenfreie Tarife und Entwicklungswerkzeuge erlauben den Aufbau komplexer Phishing-Kampagnen ohne eigene Server. Die Cybersicherheitsexpertin Olga Altukhova von <a href=\"https:\/\/www.kaspersky.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Kaspersky<\/a> erl\u00e4utert, dass Angreifer legitime Dienste genau wegen dieser Vertrauensw\u00fcrdigkeit und der verf\u00fcgbaren Gratis-Tools missbrauchen. In dem identifizierten Fall realisierten die T\u00e4ter einen mehrstufigen Adversary-in-the-Middle-Angriff, bei dem der gesamte Datenverkehr einer vermeintlich echten Microsoft-Webseite umgeleitet und mit Browser-in-the-Browser-Techniken kombiniert wurde.<\/p>\n<h3>Die technische Kette im Detail<\/h3>\n<p>Die Kampagne beginnt mit einer E-Mail, die von einem bekannten Kontakt zu stammen scheint. Ein Link f\u00fchrt zu einer angeblichen Microsoft-Kontoanmeldung. Der eigentliche Angriff l\u00e4uft jedoch \u00fcber mehrere vorgeschaltete Seiten:<\/p>\n<ul>\n<li><strong>Gef\u00e4lschte Anti-Bot-Pr\u00fcfung:<\/strong> Eine vermeintliche CAPTCHA-Seite fordert die gesch\u00e4ftliche E-<a href=\"https:\/\/overcentral.com\/de\/openai-interne-mail-adresse\/\" title=\"OpenAI baut B\u00fcrokratie mit interner Mail-Adresse ab\" data-iacss-internal=\"1\">Mail-Adresse<\/a> an.<\/li>\n<li><strong>Weiterleitung \u00fcber Cloudflare Workers:<\/strong> Die eingegebene Adresse wird an eine Subdomain \u00fcbergeben. Sie steckt im URL-Hash und kann dort ausgelesen werden, ohne dass die Folgeseite direkt auf einen Server der Angreifer zugreifen muss.<\/li>\n<li><strong>Dynamisch eingebundenes CAPTCHA:<\/strong> Eine weitere Pr\u00fcfung funktioniert tats\u00e4chlich, wird aber erst w\u00e4hrend des Seitenaufrufs in die Webseite integriert. Das erschwert automatisierte Analysen.<\/li>\n<li><strong>Nachgebautes Microsoft-365-Fenster:<\/strong> Eine Browser-in-the-Browser-Darstellung simuliert ein echtes Anmeldefenster.<\/li>\n<\/ul>\n<p>Die letzte Stufe dient nicht nur der T\u00e4uschung. \u00dcber das Formular greifen die Angreifer Nutzernamen, Passw\u00f6rter, MFA-Codes und Sitzungs-Cookies ab. Das Opfer wird anschlie\u00dfend auf eine allgemeine Fehlerseite weitergeleitet, sodass der Vorgang wie ein fehlgeschlagener Login wirkt, w\u00e4hrend die Zugangsdaten bereits abgeflossen sind.<\/p>\n<h2>Warum Multi-Faktor-Authentifizierung nicht ausreicht<\/h2>\n<p>Die Kampagne verdeutlicht eine grundlegende Schwachstelle in der verbreiteten Annahme, Multi-Faktor-Authentifizierung mache Phishing weitgehend wirkungslos. In diesem Fall fragen die Angreifer neben dem Passwort auch den MFA-Code ab und \u00fcbertragen zus\u00e4tzlich die Sitzung des Nutzers. Das ist ein mehrstufiger Adversary-in-the-Middle-Angriff, bei dem der gesamte Authentifizierungsprozess abgefangen wird. Unternehmen m\u00fcssen daher \u00fcber den reinen Kontoschutz hinausdenken. Die Pr\u00fcfung des Anmeldekontexts und der aufgerufenen Seite wird entscheidend. Bekannte Cloud-Dienste sind kein verl\u00e4ssliches Echtheitssignal mehr \u2013 gerade ihre legitime Infrastruktur macht die Kampagnen f\u00fcr klassische Filter schwerer erkennbar.<\/p>\n<p>Phishing ist heute nicht mehr an offensichtlich gef\u00e4lschten Domains oder einfachen Login-Kopien zu erkennen. Mehrere Weiterleitungen, dynamische Inhalte und eingebettete Dialoge erzeugen eine glaubw\u00fcrdige Oberfl\u00e4che. Die abschlie\u00dfende Fehlerseite soll den Angriff zus\u00e4tzlich aus dem Blickfeld des Opfers r\u00fccken. Die T\u00e4ter nutzen die Tatsache, dass selbst erfahrene Nutzer dazu neigen, eine gescheiterte Anmeldung als technischen Fehler zu verbuchen, anstatt einen Diebstahl ihrer Zugangsdaten zu vermuten.<\/p>\n<h2>Wie sich Unternehmen sch\u00fctzen k\u00f6nnen<\/h2>\n<p>Aus den Erkenntnissen der Analyse lassen sich konkrete Schutzma\u00dfnahmen ableiten, die \u00fcber die \u00fcblichen Sicherheitsempfehlungen hinausgehen:<\/p>\n<ul>\n<li><strong>CAPTCHAs kritisch pr\u00fcfen:<\/strong> CAPTCHA-Abfragen verlangen \u00fcblicherweise keine pers\u00f6nlichen Informationen wie eine E-Mail-Adresse. Jede Aufforderung zur Eingabe vertraulicher Daten sollte misstrauisch machen.<\/li>\n<li><strong>Unerwartete Anmeldeaufforderungen hinterfragen:<\/strong> Auch Webseiten auf bekannten Cloud-Domains oder mit g\u00fcltigem SSL-Zertifikat k\u00f6nnen f\u00fcr Phishing-Angriffe missbraucht werden. Eine unerwartete Aufforderung zur Microsoft-365-Anmeldung ist immer ein Warnsignal.<\/li>\n<li><strong>Die URL kontrollieren:<\/strong> Bei Browser-in-the-Browser-Angriffen k\u00f6nnen Fensterrahmen, Pop-ups und Adressleisten innerhalb einer Webseite nachgebildet werden. Die Domain in der Adressleiste des Hauptfensters des Browsers kann dadurch jedoch nicht ver\u00e4ndert werden. Ein Blick auf diese echte Adressleiste offenbart die T\u00e4uschung.<\/li>\n<li><strong>Browser und Sicherheitserweiterungen aktualisieren:<\/strong> Aktuelle Softwareversionen reduzieren das Risiko, dass bekannte Schwachstellen ausgenutzt werden. Regelm\u00e4\u00dfige Updates sind eine einfache, aber wirksame Verteidigungslinie.<\/li>\n<li><strong>Eine Mail-Sicherheitsl\u00f6sung nutzen:<\/strong> Dedizierte Sicherheitsl\u00f6sungen bewerten nicht ausschlie\u00dflich die Reputation einer Domain, sondern \u00fcberpr\u00fcfen auch Skripte und dynamisch eingebundene Inhalte. Solche Systeme k\u00f6nnen Phishing-E-Mails erkennen, bevor sie den Nutzer erreichen.<\/li>\n<\/ul>\n<p>Die zunehmende Professionalit\u00e4t der Phishing-Kampagnen zeigt, dass Unternehmen ihre Abwehrstrategien anpassen m\u00fcssen. Reine Technologie reicht nicht mehr aus \u2013 es braucht eine Kombination aus technischen Schutzma\u00dfnahmen, regelm\u00e4\u00dfigen Schulungen und einer Sicherheitskultur, die Misstrauen gegen\u00fcber unerwarteten Anmeldeaufforderungen f\u00f6rdert. Die Cloud-Dienste selbst sind nicht das Problem, aber sie werden zu einem Vehikel f\u00fcr Angriffe, die ohne die Reputation dieser Plattformen nicht so effektiv w\u00e4ren. Unternehmen, die diese neue Dimension des Phishings verstehen, k\u00f6nnen ihre Verteidigung gezielt nachsch\u00e4rfen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Knapp 400.000 Phishing-Angriffe haben Cyberkriminelle innerhalb von zw\u00f6lf Monaten \u00fcber bekannte Cloud-Dienste abgewickelt. Die Kampagnen zielen gezielt auf Microsoft-365-Anmeldungen ab und sammeln Nutzernamen, Passw\u00f6rter, MFA-Codes und Sitzungs-Cookies. Eine Analyse der Sicherheitsforscher zeigt, wie die T\u00e4ter die Reputation legitimer Cloud-Plattformen ausnutzen, um ihre Angriffe zu verschleiern. Die Methode hinter den Cloud-Phishing-Angriffen Die Angreifer setzen auf Infrastrukturen [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":55179,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50577.png","fifu_image_alt":"390.000 Phishing-Angriffe nutzen Cloud-Dienste f\u00fcr Microsoft-365-Diebstahl","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50577","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50577.png","fifu_image_alt":"390.000 Phishing-Angriffe nutzen Cloud-Dienste f\u00fcr Microsoft-365-Diebstahl","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50577","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50577"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50577\/revisions"}],"predecessor-version":[{"id":50581,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50577\/revisions\/50581"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/55179"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50577"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50577"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50577"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}