Massive Angriffswelle auf Microsoft-365-Konten: Was Du jetzt wissen musst
Stell Dir vor, jemand versucht 81 Millionen Mal, in Dein Haus einzubrechen – und findet dabei 78 offene Türen. Genau das ist gerade bei Microsoft-365-Konten passiert. Sicherheitsforscher schlagen Alarm, und als Dein IT-Partner aus Weiterstadt möchten wir Dich über diese ernste Bedrohung informieren.
Die erschreckenden Fakten
Zwischen dem 12. und 26. Juni 2026 haben Sicherheitsexperten von Huntress eine beispiellose Angriffskampagne beobachtet. Die Zahlen sind alarmierend:
- Über 81 Millionen Anmeldeversuche in nur zwei Wochen
- Mindestens 78 erfolgreich kompromittierte Konten
- Ziel: Microsoft-365-Umgebungen von Unternehmen
Die Angreifer nutzen eine Technik namens “Password-Spraying”. Dabei werden systematisch alte, geleakte Zugangsdaten durchprobiert – und erschreckend oft funktioniert das noch.
Wie funktioniert der Angriff?
Die Cyberkriminellen gehen clever vor. Sie nutzen das Microsoft Azure CLI (Command Line Interface) und bedienen sich dabei einer veralteten Authentifizierungsmethode: dem ROPC-Ablauf (Resource Owner Password Credentials) von OAuth 2.0.
Das Perfide daran: Diese Methode umgeht die Multi-Faktor-Authentifizierung (MFA) – eine der wichtigsten Sicherheitsmaßnahmen überhaupt. Microsoft selbst warnt bereits in seiner Dokumentation vor der Verwendung dieses veralteten Verfahrens.
Warum sind so viele Unternehmen betroffen?
Die Huntress-Forscher haben bei betroffenen Unternehmen häufig folgende Schwachstellen festgestellt:
Typische Konfigurationsfehler:
- Lückenhafte MFA-Richtlinien: Die Multi-Faktor-Authentifizierung war zwar aktiviert, aber nicht für alle Zugangswege
- Vergessene Legacy-Protokolle: Der ROPC-Ablauf wurde bei der MFA-Konfiguration übersehen
- Selektive Sicherheit: MFA nur für bestimmte Nutzergruppen oder Apps aktiviert
- Standortbasierte Ausnahmen: MFA nur für “nicht vertrauenswürdige” IP-Bereiche erforderlich
Diese Lücken reichen den Angreifern völlig aus. Mit einer gültigen Kombination aus Benutzername und Passwort – oft aus alten Datenlecks – kommen sie problemlos rein.
Wer steckt dahinter?
Die genaue Identität der Angreifer ist noch unklar. Die Spur führt jedoch zu:
- Autonomes System AS32167
- Provider: LSHIY LLC
- IP-Adressen hauptsächlich aus China, teilweise aus den USA
Dies ist übrigens nicht der erste Angriff dieser Art. Anfang 2025 warnte Security Scorecard bereits vor einem Botnetz aus 130.000 kompromittierten Geräten, das für ähnliche Attacken verwendet wurde.
Was bedeutet das für Dein Unternehmen?
Nutzt Du Microsoft 365 in Deinem Unternehmen? Dann bist Du potenziell gefährdet. Die Angreifer haben es gezielt auf Geschäftskonten abgesehen, und die Folgen eines erfolgreichen Einbruchs können verheerend sein:
- Zugriff auf vertrauliche Geschäftsdaten
- Möglichkeit für Ransomware-Angriffe
- Kompromittierung der gesamten IT-Infrastruktur
- Datenschutzverletzungen mit rechtlichen Konsequenzen
So schützt Du Dich: 5 essenzielle Maßnahmen
1. Multi-Faktor-Authentifizierung richtig konfigurieren
Aktiviere MFA nicht nur halbherzig, sondern konsequent für alle Nutzer und alle Apps. Keine Ausnahmen, keine Hintertüren.
2. ROPC-Abläufe blockieren
Veraltete Authentifizierungsmethoden wie der ROPC-Ablauf sollten komplett deaktiviert werden. Sie sind Einfallstore für Angreifer.
3. Azure-CLI-Zugriffe einschränken
Die Nutzung des Azure Command Line Interface sollte auf Administratoren beschränkt werden. Normale Nutzer brauchen diesen Zugang nicht.
4. Passwörter regelmäßig ändern
Besonders wichtig, wenn Deine Daten in früheren Datenlecks auftauchen könnten. Nutze starke, einzigartige Passwörter für jeden Dienst.
5. Anmeldeaktivitäten überwachen
Verdächtige Anmeldeversuche sollten automatisch erkannt und gemeldet werden. Wir können Dir dabei helfen, entsprechende Monitoring-Systeme einzurichten.
Wir unterstützen Dich bei der Absicherung
Als IT-Experten aus Weiterstadt haben wir bereits mehrere Unternehmen dabei unterstützt, ihre Microsoft-365-Umgebungen sicher zu konfigurieren. Wir wissen, wo die Fallen lauern und wie man sie vermeidet.
Unsere Leistungen im Überblick:
- Security-Audit: Wir überprüfen Deine aktuelle Konfiguration auf Schwachstellen
- MFA-Implementierung: Lückenlose Einrichtung der Multi-Faktor-Authentifizierung
- Monitoring-Setup: Überwachung verdächtiger Aktivitäten
- Schulungen: Sensibilisierung Deiner Mitarbeiter für Cyberbedrohungen
- Notfall-Support: Schnelle Hilfe im Fall der Fälle
Fazit: Handeln statt abwarten
81 Millionen Anmeldeversuche in zwei Wochen sind kein Zufall. Die Angreifer werden immer raffinierter, und ihre Methoden immer ausgefeilter. Die gute Nachricht: Mit den richtigen Maßnahmen kannst Du Dein Unternehmen effektiv schützen.
Warte nicht, bis es zu spät ist. Je länger Du wartest, desto größer wird das Risiko, selbst Opfer eines solchen Angriffs zu werden.
Jetzt aktiv werden
Du bist Dir unsicher, ob Deine Microsoft-365-Umgebung ausreichend geschützt ist? Wir bieten Dir eine kostenlose Erstberatung an. Gemeinsam analysieren wir Deine aktuelle Sicherheitslage und entwickeln einen maßgeschneiderten Schutzplan für Dein Unternehmen.
Kontaktiere uns noch heute – bevor die Angreifer es tun.
Denn eines ist sicher: Bei 81 Millionen Versuchen ist die Wahrscheinlichkeit groß, dass auch Dein Unternehmen im Visier steht. Lass uns gemeinsam dafür sorgen, dass Deine digitale Tür fest verschlossen bleibt.
Bleib informiert: Abonniere unseren Newsletter für weitere wichtige IT-Sicherheitsmeldungen aus Weiterstadt und Umgebung.