
Microsoft 365 Android: Debug-Flag ermöglicht Token-Diebstahl
Ein aktiviertes Debug-Flag in den Android-Versionen von Microsoft 365-Apps wie Word, PowerPoint und Excel öffnet eine kritische Sicherheitslücke für Account-Übernahmen. Laut The Hacker News wurde eine Entwickler-Flag in den produktiven Builds nicht deaktiviert, die normalerweise Token-Sharing auf vertrauenswürdige Microsoft-Apps begrenzt. Dies ermöglicht jeder beliebigen App auf demselben Gerät, Authentifizierungs-Token zu extrahieren und damit auf Nutzer-Konten zuzugreifen.
Dark Reading berichtet, dass dieser Code-Fehler eine "Coding Gaffe" darstellt — eine Sicherheitsmassnahme wurde schlicht übersehen und ist nicht deaktiviert worden. Betroffen sind Millionen Android-Nutzer weltweit, die Microsoft 365-Apps installiert haben. Das Debug-Flag hätte längst vor der Produktion entfernt sein sollen und unterstreicht mangelnde Security-Testing im Release-Prozess. Die Lücke erlaubt es Malware oder bösartigen Apps, Token zu exfiltrieren und sich als legitime Nutzer zu authentifizieren — ohne dass Passwörter oder Multi-Faktor-Authentifizierung umgangen werden müssen.
Dieser Vorfall trifft auf eine wachsende Bedrohungslandschaft: Dark Reading meldet gleichzeitig, dass die FBI-gekennzeichnete Phishing-as-a-Service-Plattform Kali365 ihre Reichweite erweitert hat. Sie zielt nunmehr nicht nur auf Microsoft 365, sondern auch auf AWS, Okta und russische Plattformen ab. Diese Kombination — eine Device-native Schwachstelle gepaart mit professionalisiertem Phishing-Kit — verschärft das Risiko für Unternehmen erheblich.
Für Mittelständler in der DACH-Region ist das besonders kritisch: Microsoft 365 ist Standard in deutschen Firmen. Ein erfolgreicher Token-Diebstahl führt zu unauthorisiertem Zugriff auf vertrauliche Dokumente, E-Mails und Cloud-Daten — DSGVO-Konsequenzen inklusive. Mobile Security wird oft unterschätzt, obwohl Mitarbeiter täglich auf Android-Geräten Word oder Excel öffnen.
Microsoft hat einen Patch bereitgestellt. Nutzer sollten sofort auf die neueste Version updaten. Unternehmen sollten parallel prüfen, welche Apps auf Mitarbeiter-Devices Zugriff auf sensible Token haben, und ein MDM-Policy durchsetzen, das nur vertrauenswürdige Apps auf Work-Devices erlaubt. Gleichzeitig ist ein Review des eigenen Security-Testing in der Softwareentwicklung fällig — Debug-Flags gehören nicht ins Produktive.
Mehr zu Mobile-Sicherheit in KI-Pentesting-Szenarien: Phishing-Awareness mit KI zeigt, wie Awareness-Trainings gegen solche Angriffe helfen. Und für App-Security im Allgemeinen: die 50-Punkte-Red-Team-Checkliste für LLM-Apps deckt ähnliche Input-Validation-Fehler ab.