Beschäftigte aus mehr als 120 Organisationen wurden insgesamt mehr als 200 Mal zum Ziel von Phishing-Angriffen mittels gefälschter Microsoft Teams-Benachrichtigungen. Besonders an den Angriffen war, dass diese statt zu einer imitierten Login-Seite zu Microsoft führten – und erst dann eine Einwilligung für eine schädliche App missbrauchten. Die Daten gehen aus einer Untersuchung des IT-Security-Unternehmens Check Point Research hervor, wie unter anderem „Security Insider“ berichtet. Die Vorfälle wurden zwischen dem 25. Juni und der zweiten Juliwoche identifiziert und spielten sich in unterschiedlichen Branchen und Ländern ab.
Mehr zu ähnlichen IT-Sicherheitsthemen findest du am Ende dieses Beitrags.
Betrüger locken mit angeblichem Update zu Gehalt
Phishing ist längst keine neue Vorgehensweise von Cyberkriminellen mehr. Aber: Die Vorgehensweise der Teams-Angriffe ist besonders perfide. Die Mails geben vor, dass Microsoft Teams den Betroffenen eine dringende Nachricht aus der Personalabteilung mitteile. Anlass dafür sei eine neue Aufgabe im Microsoft Planner. Der Absendername sei „Es gibt neue Aktivitäten im Team“, der Betreff erschien als „HR@[Beispielunternehmen].com hat 3 Nachrichten über den Teams-Chat gesendet“.
Der Inhalt selbst orientiert sich stark an der typischen Gestaltung von Teams. Dabei gehe es laut E-Mail um ein Update zu Gehalt, Vergütung und Zusatzleistungen, wobei die Nachricht zudem auf „4 überfällige Mitarbeiteraufgaben“ verweise. Die Zahl soll Druck bei den Betroffenen erzeugen, möglichst schnell zu handeln und dabei nicht weiter auf verräterische Details zu achten. Tatsächlich führen allerdings sämtliche Links in der Nachricht über dieselbe Weiterleitung.
Echte Login-Seite, gefälschte App
Für ihren Trick setzen die Betrüger offenbar nicht auf eine nachgebaute Anmeldeseite, wie sie sonst häufig von Cyberkriminellen verwendet wird, sondern auf die echte Microsoft-Login-Seite. Erst nach der Anmeldung sollen Nutzer dann allerdings einer Anwendung Berechtigungen erteilen – diese kann jedoch von den Angreifern kontrolliert werden.
Bedeutet: Nicht die Oberfläche ist gefälscht, sondern die Absicht hinter dem Zugriff. Nutzer stellt das vor ein Dilemma, denn bekannte Microsoft-Domains und ein vertrauter Authentifizierungsprozess bedeuten nicht immer, dass der komplette Vorgang wirklich sicher ist.
Je nachdem, welche Rechte erteilt wurden, kann die Malware unter Umständen auf Bereiche des Microsoft-365-Ökosystems zugreifen:
- E-Mail: Die Betrüger können Nachrichten lesen, durchsuchen oder aus dem Postfach verschicken
- Dateien: Angreifer können Dokumente öffnen, herunterladen oder beschränkte Dokumente, auf die sonst nur der Ersteller Zugriff hat, freigeben
- Teams: Der Teams-Chat samt Nachrichten kann durchgelesen werden
- SharePoint: Webseiten, Bibliotheken und interne Inhalte können ausgelesen werden
- OneDrive: Angreifer können auf den persönlichen Cloud-Speicher des Nutzers zugreifen
- Kalender: Termine, Einladungen und Teilnehmerdaten analysieren
Von diesem Punkt aus können Angreifer noch weitere Betrugsversuche starten: Nachrichten von einem internen, echten Benutzerkonto erhöhen die Chancen, dass die Cyberkriminellen Erfolg mit ihrer Masche haben, drastisch. Auch Informationen wie Kalender- und Kommunikationsdaten können den Angreifern als Quelle für private Informationen dienen, mit denen sie sich noch glaubwürdiger erscheinen lassen.
Die Taktik wird immer beliebter unter Cyberkriminellen
Gegen diese Vorgehensweise können sich Nutzer nur selten richtig verteidigen – herkömmliche Phishing-Indikatoren wie verdächtige Login-Seiten oder abweichende Webadressen werden weniger zuverlässig. Nach Angaben von CPR entwickelt sich die Methode tatsächlich auch zu einer Art Geschäftsmodell: „Phishing-as-a-service“. Dabei bereiten die Dienstleister Angriffe nur noch vor, nutzen sie aber nicht mehr für eigene Zwecke, sondern stellen sie Abnehmern bereit.
Die Kampagne selbst gilt inzwischen als beendet, doch ähnliche Angriffe könnten in Zukunft folgen. Ein echter Microsoft-Login ist nun keine Verifizierung mehr für die Vertrauenswürdigkeit von Apps, die im Anschluss Berechtigungen abfragen. Somit ist nicht mehr allein entscheidend, dass eine Seite zu Microsoft gehört – vielmehr steht die Überprüfung von Anwendungen nun im Fokus.
Mehr Beiträge rund um das Thema Cybersicherheit kannst du hier lesen:
- KI-Agent Jadepuffer startet einen Ransomware-Angriff – und verliert prompt den Schlüssel
- Gigantisches Datenleck: Hacker stehlen über 124 Millionen Passwörter
- WordPress-User aufgepasst: Plugins mit Backdoor infiziert
- Sicherheitslücke bei Meta: Konzern stoppt Überwachung der Mitarbeiter wegen Datenleck
- EuGH-Gutachten: Banken sollen Phishing-Opfern Geld erstatten





Sehr fundierte Zusammenfassung zu „Strategische Beziehungspflege im B2B: Wie ...“. Man merkt die Sorgfalt bei der Recherche. In der heutigen…
This actually ties in nicely with the idea of a seamless user experience—no downloads or sign-up walls. If you’re managing…
thanks for sharing