Scroll to top
    Zurück zum Blog
    Cybersecurity

    Device-Code-Phishing trifft über 340 Microsoft-Organisationen

    Eine neue Phishing-Kampagne nutzt gezielt den Device Code Flow von Microsoft aus – und umgeht dabei klassische Sicherheitsmechanismen wie MFA.

    25. März 2026 10 min Lesezeit
    Device-Code-Phishing Angriffswelle

    🚨 Über 340 Organisationen bereits kompromittiert. Diese Angriffe umgehen klassische Sicherheitsmechanismen wie MFA und greifen direkt etablierte Authentifizierungsprozesse an.

    Für Unternehmen bedeutet das: Selbst moderne Security-Stacks sind nicht automatisch ausreichend geschützt.

    Was ist Device-Code-Phishing?

    Der Angriff basiert auf einem legitimen Microsoft-Feature: dem Device Authorization Flow. Dabei meldet sich ein Nutzer nicht direkt über ein Gerät an, sondern:

    1
    Code generieren
    Ein Code wird auf dem Gerät generiert
    2
    Code eingeben
    Der Nutzer gibt diesen auf einer offiziellen Microsoft-Seite ein
    3
    Authentifizierung
    Die Authentifizierung erfolgt über ein anderes Gerät

    👉 Genau hier setzen Angreifer an. Sie täuschen Opfer dazu, einen legitimen Microsoft-Code selbst einzugeben – wodurch der Zugriff direkt an die Angreifer delegiert wird.

    Wie der Angriff abläuft

    1
    Social Engineering als Einstieg

    Angreifer kontaktieren Opfer über Microsoft Teams, E-Mails oder Fake-Support-Anfragen – als IT-Support, Kollegen oder externe Partner.

    2
    Echte Microsoft-Seiten

    Anders als bei klassischem Phishing: keine Fake-Login-Seite, sondern echte Microsoft-URLs. Das macht den Angriff extrem glaubwürdig.

    3
    Opfer gibt Device Code ein

    Das Opfer wird aufgefordert, einen Code einzugeben oder sich „kurz zu verifizieren“ – und autorisiert damit unwissentlich den Angreifer.

    4
    Zugriff auf Unternehmensdaten

    Angreifer erhalten Zugriff auf Microsoft 365, E-Mails, Teams-Chats, SharePoint und OneDrive.

    Warum dieser Angriff so gefährlich ist

    MFA wird umgangen
    Da der Login technisch „legitim“ erfolgt, greifen viele Sicherheitsmechanismen nicht.
    Kein klassisches Phishing-Muster
    Keine gefälschte Domain, kein Passwort-Diebstahl, kein offensichtlicher Angriff – dadurch schwer zu erkennen.
    Skalierbarkeit
    Über 340 kompromittierte Organisationen, automatisierte Angriffe möglich, Fokus auf große Unternehmen.

    Wer steckt dahinter?

    Die Kampagne wird mit einer bekannten Bedrohungsgruppe in Verbindung gebracht, die bereits:

    • Gezielte Angriffe auf Unternehmen durchgeführt hat
    • Social Engineering auf hohem Niveau einsetzt
    • Cloud-Authentifizierung aktiv missbraucht

    Indicators of Compromise (IoCs)

    Achte auf:

    Ungewöhnliche Login-Aktivitäten mit Device Code
    Anmeldungen aus neuen Regionen
    Unerwartete Microsoft-Authentifizierungsanfragen
    Teams-Nachrichten mit Login-Aufforderungen

    Schutzmaßnahmen für Unternehmen

    1
    Device Code Flow einschränken

    Wenn möglich deaktivieren oder nur für bestimmte Anwendungen zulassen.

    2
    Conditional Access nutzen

    Standortbasierte Zugriffe, Gerätezustand prüfen, risiko-basierte Authentifizierung einsetzen.

    3
    Awareness schaffen

    Schulungen für Mitarbeiter: „Microsoft wird dich niemals bitten, einen Code einzugeben.“

    4
    Monitoring verbessern

    Azure AD Logs prüfen, Anomalien erkennen, SIEM einsetzen.

    5
    Zero Trust umsetzen

    Jede Anfrage validieren, minimale Berechtigungen, kontinuierliche Überprüfung.

    Fazit: Legitime Funktionen als Angriffsvektor

    Device-Code-Phishing zeigt eindrucksvoll:

    👉 Angriffe entwickeln sich weiter – und nutzen legitime Funktionen gegen uns.

    Klassische Schutzmechanismen reichen nicht mehr aus. Unternehmen müssen ihre Authentifizierungsprozesse verstehen, Angriffsflächen minimieren und Security aktiv weiterentwickeln.

    🚨 Ist eure Microsoft-Umgebung wirklich sicher?

    Wir analysieren eure Infrastruktur und zeigen euch konkret, wo eure Schwachstellen liegen.

    Schwachstellen-Analyse

    Wir prüfen eure Microsoft-Umgebung auf Angriffsflächen:

    Wir beraten Unternehmen in Heinsberg (52525), Aachen, Krefeld und der gesamten Region.

    • Analyse eurer Authentifizierungskonfiguration
    • Prüfung auf Device Code Flow Risiken
    • Konkrete Handlungsempfehlungen
    Jetzt unverbindlich anfragen

    Individuelle Absicherung

    Wir helfen euch:

    • Conditional Access richtig konfigurieren
    • Device Code Flow einschränken
    • Zero Trust Architektur umsetzen
    • Mitarbeiter-Awareness aufbauen

    👉 Kein Buzzword-Bingo. Sondern echte Sicherheit.

    Direkt Termin vereinbaren

    Du willst wissen, wie sicher eure Microsoft-Umgebung wirklich ist?

    Jetzt Kontakt aufnehmen

    Schutz vor Device-Code-Phishing in der Region

    Device-Code-Phishing ist eine wachsende Bedrohung für Unternehmen in Heinsberg (52525), Aachen, Mönchengladbach (41061) und Krefeld. Auch Betriebe in Erkelenz (41812), Geilenkirchen, Düren und Jülich, die Microsoft 365 nutzen, sind gefährdet.

    Wasacon hilft Unternehmen im Kreis Heinsberg sowie in Eschweiler (52249), Stolberg, Herzogenrath, Würselen und Viersen (41747), Rheydt (41236) und Linnich (52441), ihre Cloud-Infrastruktur gegen moderne Phishing-Methoden abzusichern.

    Häufig gestellte Fragen

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen