
81 Millionen Login-Versuche: Massenangriff auf Microsoft-365-Konten
Sicherheitsforscher haben eine massive Angriffswelle auf Microsoft-365-Konten dokumentiert. Laut Bleeping Computer wurden innerhalb von zwei Wochen über 81 Millionen Login-Versuche gegen Microsoft-365-Umgebungen registriert. Die Kampagne nutzt Password-Spraying-Techniken, bei denen Angreifer systematisch schwache oder häufig verwendete Passwörter gegen große Benutzermengen testen. Wie Golem.de berichtet, hatten die Angreifer teilweise Erfolg bei der Kompromittierung von Konten.
Parallel dazu warnen Sicherheitsexperten vor der ARToken-Phishing-Panel, die gezielt auf Microsoft-365-Accounts abzielt. Laut Help Net Security werden insbesondere Mitarbeiter der Accounts-Payable-Abteilungen in US-amerikanischen Unternehmen mit gefälschten Rechnungs-E-Mails angegriffen, die als Nachrichten von bekannten Lieferanten getarnt sind. Diese kombinierten Angriffsmethoden — Brute-Force-Versuche parallel zu zielgerichteten Phishing-Kampagnen — deuten auf eine koordinierte Offensive hin.
Für deutschsprachige Mittelständler und Unternehmen in der DACH-Region ist diese Entwicklung unmittelbar relevant. Microsoft 365 ist im deutschsprachigen Raum weit verbreitet, und viele Organisationen implementieren Multi-Factor-Authentication (MFA) nicht flächendeckend. Die Attacke zeigt, dass selbst große Cloud-Plattformen unter massiven Brute-Force-Angriffen leiden können, wenn schwache Passwörter in Verwendung sind. Besonders kritisch: Accounts mit administrativen Rechten oder breitem Zugriff (wie E-Mail, OneDrive, SharePoint) sind attraktive Ziele. Das BSI und die Datenschutzbehörden weisen regelmäßig darauf hin, dass solche Kompromittierungen zu Datenlecks führen können — mit Meldepflichten gemäß DSGVO.
Organisationen sollten sofort prüfen, ob ihre Microsoft-365-Tenants MFA durchgängig erzwingen, Conditional-Access-Policies implementieren und verdächtige Login-Versuche in den Azure AD-Logs monitoren. Ein tiefergehender Ansatz ist die Implementierung von Safety-Pipelines für eigene LLM-Apps, um auch AI-gestützte Phishing-Kampagnen zu erkennen. Wer regelmäßig Phishing-Awareness mit KI-gestützten Simulationen trainiert, reduziert das Erfolgsrisiko dieser Angriffe erheblich.