
Vishing-Welle gegen Microsoft 365: Entra-Passkey-Betrug im Fokus
Threat-Akteure führen derzeit koordinierte Vishing-Kampagnen gegen Microsoft-365-Nutzer durch, die mit gefälschten Sicherheitsanrufen arbeiten. Laut Bleeping Computer werden Organisationen über mehrere Branchen hinweg angerufen und aufgefordert, neue Entra-Passkeys zu registrieren. Die Angreifer geben sich dabei als Microsoft-Support aus und nutzen Social Engineering, um Nutzer zur Authentifizierung zu bewegen. Parallel existiert ein breiter Phishing-Trend: The Hacker News dokumentiert eine neue "Ghost-Phishing"-Welle, bei der die Malware-Seite bis zur Entschlüsselung unsichtbar bleibt und traditionelle Email-Security-Tools umgeht. Diese Technik bricht bisherige Erkennungsmuster auf.
Für deutsche und österreichische Organisationen ist das Szenario brisant. DSGVO-relevante Aspekte entstehen sofort: Ein erfolgreicher Passkey-Phishing führt zu Entra-ID-Kompromiss, damit zu Zugriff auf Exchange, SharePoint und Teams — und häufig zu PII-Leaks. Besonders mittelständische Unternehmen nutzen Microsoft 365 ohne zusätzliche MFA-Staffelung; der Passkey wird dann zur Primary-Auth. The Hacker News warnt zudem, dass "Verification-Steps" die neue Angriffsoberfläche sind: Attackern genügt nicht mehr Credential Stuffing, sie bauen mehrstufige ATO-Szenarien, bei denen die Verifizierung selbst zur Falle wird. Der EU-AI-Act verschärft die Anforderung, dass diese Angriffe dokumentierbar sind — Unternehmen müssen nachweisen können, wie sie automatisierte Social-Engineering-Techniken gegenüber ihren Teams getestet haben.
Sofort-Maßnahme: Führe Vishing-Simulations-Trainings durch, speziell mit Fokus auf "Anrufe von IT-Support". Echte Microsoft-Mitarbeiter fordern niemals Passkey-Registrierung über Anrufe an. Dokumentiere diese Tests als Nachweis für Compliance-Audits. Nutze Email-Header-Validierung und Out-of-Band-Verifikation für Passkey-Enrollments — wer angerufen wird, sollte selbst Microsoft anrufen (offizielle Nummer). Für KI-Pentesting deiner M365-Instanz empfiehlt sich, auch synthetische Vishing-Szenarien mit LLM-gesteuerten Voice-Bots zu simulieren. Die 50-Punkte-Checkliste für LLM-App-Sicherheit lässt sich analog auf Entra-Integration übertragen.
Quellen
- Bleeping Computer: Entra passkey enrollment vishing targets Microsoft 365 users
- Dark Reading: Big Brand Jobs Scam Targets Marketing Pros' Google Accounts
- The Hacker News: The Verification Step Is the New ATO Battleground in 2026
- The Hacker News: New Ghost Phishing Wave Is Breaking Traditional Email Security