Eine aktuelle Angriffswelle ruft gezielt Geschäftsführer an — angeblich vom eigenen IT-Support, angeblich wegen eines fälligen MFA-Updates. Wer mitmacht, übergibt Passwort und zweiten Faktor in Echtzeit. Danach wird das Microsoft-365-Konto systematisch leergezogen.

Bei Vishing rufen Angreifer an, geben sich als interner IT-Support aus und lotsen das Opfer auf eine gefälschte Anmeldeseite. Diese leitet die Eingaben live an die echte Microsoft-Anmeldung weiter — Passwort und Einmalcode werden also benutzt, während sie noch gültig sind. Klassische Mehr-Faktor-Anmeldung per SMS oder Code-App schützt davor nicht. Wirksam sind drei Dinge: phishing-resistente Verfahren wie Passkeys, Zugriffsregeln, die Anmeldungen von fremden Geräten blockieren, und eine im Haus bekannte Regel, dass der IT-Support niemals telefonisch nach Codes fragt.
Sicherheitsforscher von Arctic Wolf beschreiben eine laufende Angriffswelle, die sie unter der Kennung PREY-0058 führen. Der Ablauf ist bemerkenswert unspektakulär — und genau deshalb wirksam:
Das Vorgehen heißt Adversary-in-the-Middle: Der Angreifer sitzt zwischen Opfer und echtem Dienst. Er klaut nicht nur das Passwort, sondern die fertig angemeldete Sitzung.
Weil sie funktioniert wie vorgesehen — nur für den Falschen. Ein Einmalcode aus der App oder per SMS beweist nur, dass gerade jemand mit dem richtigen Gerät bestätigt hat. Er beweist nicht, wem gegenüber bestätigt wurde.
Damit muss man deutlich sein, weil der Punkt oft falsch ankommt: Das ist kein Argument gegen MFA. Ohne zweiten Faktor wäre dieser Angriff nicht aufwendiger, sondern trivial — ein gestohlenes Passwort würde genügen. Warum MFA nicht verhandelbar ist, steht unverändert in Brauchen wir wirklich Multi-Faktor-Authentifizierung?
Die richtige Schlussfolgerung ist eine andere: Nicht jedes MFA-Verfahren ist gleich viel wert. Code-Eingabe per SMS oder App lässt sich weiterreichen. Passkeys und FIDO2-Sicherheitsschlüssel nicht — sie prüfen kryptografisch, ob die Seite, die gerade fragt, wirklich Microsoft ist. Auf einer gefälschten Domain verweigern sie schlicht die Arbeit. Wo ihre Grenzen liegen, haben wir in Passkeys sind kein Freifahrtschein beschrieben.
Weil sich der Aufwand dort lohnt — und weil die Rahmenbedingungen dem Angreifer helfen:
Der letzte Punkt ist der bittere: Die Person mit den weitesten Rechten hat häufig die schwächsten Schutzeinstellungen.
Es gibt eine Regel, die alles andere überflüssig macht — und vier Merkmale, die sie stützen.
Die Regel: Ihr IT-Support fragt niemals telefonisch nach einem Passwort, einem Einmalcode oder einer Anmeldebestätigung. Nicht bei Wartung, nicht bei Störung, nicht in Eile. Wer danach fragt, ist nicht Ihr IT-Support — unabhängig davon, wie gut er klingt.
Diese Merkmale kommen dazu:
Und der einzig richtige Reflex: auflegen und selbst zurückrufen — unter der Nummer, die Sie kennen, nicht unter der, die genannt wurde.
Sensibilisierung allein reicht nicht, weil auch aufmerksame Menschen müde Tage haben. Diese vier Einstellungen fangen den Fehler ab:
Und eine organisatorische Maßnahme, die nichts kostet: ein vereinbartes Rückrufverfahren. Wer im Zweifel ist, legt auf und ruft die im Haus bekannte Support-Nummer an. Das muss vorher besprochen sein, sonst traut sich niemand.
Tempo schlägt Gründlichkeit — in dieser Reihenfolge:
Und danach die unbequeme Frage: Wer wurde sonst noch angerufen? Diese Wellen laufen selten gegen eine einzelne Person.
Zwei Dinge, heute noch. Erstens: Schreiben Sie die eine Regel auf und schicken Sie sie an alle — „Unser IT-Support fragt niemals telefonisch nach Passwort, Code oder Anmeldebestätigung. Im Zweifel auflegen und unter Nummer X zurückrufen.“ Drei Sätze, die den Angriff im Kern entwerten.
Zweitens: Lassen Sie prüfen, mit welchem Verfahren sich Ihre Geschäftsführung anmeldet. Wenn dort ein Code eingetippt wird, ist die Umstellung auf Passkeys die wirksamste Einzelmaßnahme, die Sie dieses Quartal treffen können — und sie ist an einem Vormittag erledigt.
Wenn Sie beides zusammen angehen wollen: Wir stellen die Leitungsebene und die administrativen Konten auf phishing-resistente Anmeldung um, setzen die Zugriffsregeln und hängen die Anmelde-Alarme an unser Monitoring.
FAQ
Kurz und konkret beantwortet.
Telefonischer Betrug: Angreifer rufen an und geben sich als vertrauenswürdige Stelle aus — hier als interner IT-Support. Ziel ist, das Opfer zur Anmeldung auf einer gefälschten Seite zu bewegen und dabei Passwort und zweiten Faktor abzugreifen.
Über eine Zwischenseite, die die Eingaben in Echtzeit an die echte Anmeldung weiterreicht (Adversary-in-the-Middle). Der Einmalcode wird benutzt, während er noch gültig ist. Erbeutet wird damit nicht nur das Passwort, sondern die fertig angemeldete Sitzung.
Nein. Ohne zweiten Faktor wäre der Angriff trivial statt aufwendig. Entscheidend ist das Verfahren: Codes per SMS oder App lassen sich weiterreichen, Passkeys und FIDO2-Schlüssel nicht — sie prüfen kryptografisch, ob die fragende Seite echt ist.
Der Support ruft unaufgefordert an, es eilt, und Sie sollen während des Telefonats etwas eingeben oder einen Code nennen. Die angezeigte Rufnummer ist kein Beweis — sie lässt sich fälschen. Richtig ist: auflegen und unter der bekannten Nummer selbst zurückrufen.
Alle Sitzungen des Kontos beenden (nicht nur das Passwort ändern), MFA-Methoden prüfen und neu einrichten, Postfachregeln und Weiterleitungen kontrollieren, Protokolle sichern und prüfen, ob eine Meldung nach Artikel 33 DSGVO binnen 72 Stunden fällig wird.
Weiterlesen
Fragen zu Ihrem Projekt?
Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.
Kontakt aufnehmenKostenlose Erstberatung
Unverbindlich und ohne Fachchinesisch. Wählen Sie den Weg, der Ihnen am liebsten ist.
4,7 ★ GoogleAntwort in unter 4 Stundenpersönlich seit 2002
Rückruf anfordern
Innerhalb von 4 Stunden — kostenlos und unverbindlich.
Wir melden uns innerhalb von 4 Stunden bei Ihnen.
Bewirb dich in 2 Minuten
Ohne Anschreiben-Zwang. Wähl den Weg, der dir am liebsten ist.
26 Kolleg:innenseit 2002 im RheinlandRückmeldung zeitnah
Rückruf anfordern
Zeitnah — kostenlos und unverbindlich.
Wir melden uns zeitnah bei dir.