Zum Inhalt springen
Device-Code-Phishing gegen Microsoft 365: Was Wertheimer Unternehmen wissen müssen
IT-Sicherheit

Device-Code-Phishing gegen Microsoft 365: Was Wertheimer Unternehmen wissen müssen

Daniel Frenzel
Daniel Frenzel
3 Min. Lesezeit
Beim Device-Code-Phishing missbrauchen Angreifer einen legitimen Microsoft-365-Anmeldemechanismus, um Konten ohne Passwort zu übernehmen. Das FBI hat im Mai 2026 vor der Angriffswelle gewarnt. CoKom GmbH erklärt Unternehmen in Wertheim und im Main-Tauber-Kreis, wie der Angriff funktioniert und wie Sie sich schützen.

Was ist Device-Code-Phishing

Microsoft 365 bietet für Geräte ohne komfortable Eingabemöglichkeit – etwa Konferenzraum-Systeme oder IoT-Geräte – einen sogenannten Device-Code-Flow: Der Nutzer ruft eine Microsoft-Seite auf, gibt einen kurzen Code ein und bestätigt damit die Anmeldung eines anderen Geräts. Der Mechanismus ist offizieller Bestandteil von OAuth 2.0 und wird für viele legitime Anwendungen genutzt.

Angreifer missbrauchen genau diesen Ablauf: Sie erzeugen selbst einen gültigen Anmeldecode und schicken ihn per E-Mail oder Teams-Nachricht an ihr Opfer, oft getarnt als Meeting-Einladung oder IT-Support-Anfrage. Bestätigt die Person den Code auf der echten Microsoft-Seite, erhält der Angreifer ein gültiges Zugriffs- und Refresh-Token für das Konto – ohne dass ein Passwort abgefragt oder eine klassische Phishing-Seite besucht wurde.

Warum klassischer Phishing-Schutz hier oft versagt

Der Trick funktioniert deshalb so gut, weil die eigentliche Anmeldeseite echt ist. Es gibt keine gefälschte URL, keine verdächtige Domain und in vielen Fällen auch keine auffällige Ansprache. Awareness-Schulungen, die auf das Erkennen gefälschter Login-Seiten trainieren, greifen bei dieser Angriffsform nicht.

Für Unternehmen im Main-Tauber-Kreis, die Microsoft 365 im Alltag nutzen, ist das relevant: Ein einmal bestätigter Device-Code kann Zugriff auf Mails, SharePoint und Teams ermöglichen und über das Refresh-Token auch über Tage hinweg bestehen bleiben, selbst nach einer Passwort-Änderung.

Praxisbeispiel: Steuerkanzlei in Wertheim

Eine Steuerkanzlei in Wertheim erhielt eine vermeintliche Teams-Einladung eines Geschäftspartners mit der Aufforderung, einen Anmeldecode auf der offiziellen Microsoft-Seite einzugeben. Ein Mitarbeiter bestätigte den Code, ohne die Herkunft zu hinterfragen. Erst eine ungewöhnliche Anmeldung aus einer anderen Region im Sicherheitsprotokoll fiel im Rahmen der laufenden Überwachung auf und führte zur sofortigen Sperrung der Sitzung.

Schutzmaßnahmen im Überblick

Conditional Access

Richtlinien, die Anmeldungen nach Standort, Gerät und Risikobewertung einschränken, reduzieren die Angriffsfläche deutlich.

Device-Code-Flow einschränken

Wo nicht zwingend benötigt, kann der Device-Code-Anmeldeweg in Microsoft Entra ID per Richtlinie blockiert werden.

Phishing-resistente MFA

FIDO2-Sicherheitsschlüssel oder Authenticator mit Zahlenabgleich erschweren die Übernahme zusätzlich.

Sensibilisierung

Mitarbeitende sollten wissen, dass ein Anmeldecode niemals unaufgefordert von Dritten bestätigt werden sollte.

Klassisches Phishing im Vergleich zu Device-Code-Phishing

MerkmalKlassisches PhishingDevice-Code-Phishing
Login-SeiteGefälschte DomainEchte Microsoft-Seite
Passwort nötigJaNein
Erkennbar an URLOft jaNein
Wirksamer SchutzAwareness, Link-FilterConditional Access, Flow-Einschränkung

Hinweis: Die US-Behörde FBI (Internet Crime Complaint Center) hat im Mai 2026 offiziell vor der als Kali365 bekannten Phishing-as-a-Service-Variante gewarnt, die genau diesen Mechanismus automatisiert gegen Microsoft-365-Konten einsetzt.

Was CoKom GmbH für Sie prüft

Als zertifizierter Microsoft-Partner analysiert CoKom GmbH für Unternehmen in Wertheim und Baden-Württemberg, ob der Device-Code-Flow in Ihrem Tenant eingeschränkt werden kann, ohne benötigte Anwendungen zu blockieren, und ob Conditional-Access-Richtlinien aktuell greifen. Weitere Informationen zu unserer IT-Sicherheitsberatung und zur IT für Arztpraxen finden Sie auf unserer Website.

Microsoft 365 gegen Device-Code-Phishing absichern

CoKom GmbH unterstützt Unternehmen und Praxen im Main-Tauber-Kreis dabei, ihre Microsoft-365-Umgebung gegen aktuelle Angriffsmethoden wie Device-Code-Phishing abzusichern. Sprechen Sie uns an, wenn Sie Ihre Conditional-Access-Richtlinien überprüfen lassen möchten – mehr dazu unter unseren Leistungen.

Daniel Frenzel

Daniel Frenzel

IT-Administration, Vertrieb und Support aus einer Hand – und das seit 2016. Ich sorge dafür, dass die Technik läuft und die Kundenbindung stimmt. Erfahrung trifft auf Leidenschaft

Haben Sie Fragen zu diesem Thema?

Unser Team berät Sie gerne — kostenlos und unverbindlich.

Jetzt anfragen

Weitere IT-Tipps per E-Mail

Kein Spam — nur relevante Beiträge aus dem CoKom-Blog.