🚨 Über 340 Organisationen bereits kompromittiert. Diese Angriffe umgehen klassische Sicherheitsmechanismen wie MFA und greifen direkt etablierte Authentifizierungsprozesse an.
Für Unternehmen bedeutet das: Selbst moderne Security-Stacks sind nicht automatisch ausreichend geschützt.
Was ist Device-Code-Phishing?
Der Angriff basiert auf einem legitimen Microsoft-Feature: dem Device Authorization Flow. Dabei meldet sich ein Nutzer nicht direkt über ein Gerät an, sondern:
👉 Genau hier setzen Angreifer an. Sie täuschen Opfer dazu, einen legitimen Microsoft-Code selbst einzugeben – wodurch der Zugriff direkt an die Angreifer delegiert wird.
Wie der Angriff abläuft
Angreifer kontaktieren Opfer über Microsoft Teams, E-Mails oder Fake-Support-Anfragen – als IT-Support, Kollegen oder externe Partner.
Anders als bei klassischem Phishing: keine Fake-Login-Seite, sondern echte Microsoft-URLs. Das macht den Angriff extrem glaubwürdig.
Das Opfer wird aufgefordert, einen Code einzugeben oder sich „kurz zu verifizieren“ – und autorisiert damit unwissentlich den Angreifer.
Angreifer erhalten Zugriff auf Microsoft 365, E-Mails, Teams-Chats, SharePoint und OneDrive.
Warum dieser Angriff so gefährlich ist
Wer steckt dahinter?
Die Kampagne wird mit einer bekannten Bedrohungsgruppe in Verbindung gebracht, die bereits:
- Gezielte Angriffe auf Unternehmen durchgeführt hat
- Social Engineering auf hohem Niveau einsetzt
- Cloud-Authentifizierung aktiv missbraucht
Indicators of Compromise (IoCs)
Achte auf:
Schutzmaßnahmen für Unternehmen
Wenn möglich deaktivieren oder nur für bestimmte Anwendungen zulassen.
Standortbasierte Zugriffe, Gerätezustand prüfen, risiko-basierte Authentifizierung einsetzen.
Schulungen für Mitarbeiter: „Microsoft wird dich niemals bitten, einen Code einzugeben.“
Azure AD Logs prüfen, Anomalien erkennen, SIEM einsetzen.
Jede Anfrage validieren, minimale Berechtigungen, kontinuierliche Überprüfung.
Fazit: Legitime Funktionen als Angriffsvektor
Device-Code-Phishing zeigt eindrucksvoll:
👉 Angriffe entwickeln sich weiter – und nutzen legitime Funktionen gegen uns.
Klassische Schutzmechanismen reichen nicht mehr aus. Unternehmen müssen ihre Authentifizierungsprozesse verstehen, Angriffsflächen minimieren und Security aktiv weiterentwickeln.
🚨 Ist eure Microsoft-Umgebung wirklich sicher?
Wir analysieren eure Infrastruktur und zeigen euch konkret, wo eure Schwachstellen liegen.
Schwachstellen-Analyse
Wir prüfen eure Microsoft-Umgebung auf Angriffsflächen:
Wir beraten Unternehmen in Heinsberg (52525), Aachen, Krefeld und der gesamten Region.
- Analyse eurer Authentifizierungskonfiguration
- Prüfung auf Device Code Flow Risiken
- Konkrete Handlungsempfehlungen
Individuelle Absicherung
Wir helfen euch:
- Conditional Access richtig konfigurieren
- Device Code Flow einschränken
- Zero Trust Architektur umsetzen
- Mitarbeiter-Awareness aufbauen
👉 Kein Buzzword-Bingo. Sondern echte Sicherheit.
Direkt Termin vereinbaren
Du willst wissen, wie sicher eure Microsoft-Umgebung wirklich ist?
Jetzt Kontakt aufnehmenSchutz vor Device-Code-Phishing in der Region
Device-Code-Phishing ist eine wachsende Bedrohung für Unternehmen in Heinsberg (52525), Aachen, Mönchengladbach (41061) und Krefeld. Auch Betriebe in Erkelenz (41812), Geilenkirchen, Düren und Jülich, die Microsoft 365 nutzen, sind gefährdet.
Wasacon hilft Unternehmen im Kreis Heinsberg sowie in Eschweiler (52249), Stolberg, Herzogenrath, Würselen und Viersen (41747), Rheydt (41236) und Linnich (52441), ihre Cloud-Infrastruktur gegen moderne Phishing-Methoden abzusichern.




