Medium

One-Click Microsoft 365 Copilot Flaw Could Have Let Attackers Steal Emails, Files, and MFA Codes

Was ist passiert?

Forscher der Varonis Threat Labs haben eine kritische Sicherheitslücke in Microsoft 365 Copilot Enterprise Search entdeckt. Durch die Verkettung von drei Bugs konnten Angreifer mit nur einem Klick auf einen vertrauenswürdigen Microsoft-Link sensible Daten wie E-Mails, Kalenderdaten und indexierte Dateien aus der Umgebung exfiltrieren. Die Sicherheitslücke wurde „SearchLeak“ genannt und hätte traditionelle Anti-Phishing- und URL-Filtertools umgangen, da der Link auf eine echte microsoft.com-Domain verwies.

Hintergrund & Bedeutung

Diese Vulnerabilität stellt eine erhebliche Bedrohung für Zero-Trust-Sicherheitskonzepte dar. Angreifer konnten MFA-Codes, E-Mails und vertrauliche Geschäftsdokumente kompromittieren, ohne dass traditionelle Sicherheitsmechanismen Alarm schlugen. Das Problem liegt in der Vertrauensbeziehung zwischen Benutzern und bekannten Microsoft-Domains – ein klassisches Angriffsszenario gegen Identity- und Access-Management-Systeme. Die Kombination mehrerer Bugs zu einer One-Click-Exfiltration zeigt, wie kritisch Kettenreaktionen von vermeintlich kleineren Sicherheitsmängeln sein können.

Empfehlungen für IT-Teams

Sofortmaßnahmen: Überprüfen Sie umgehend, ob Ihre Organisation von dieser Lücke betroffen ist. Implementieren Sie zusätzliche Authentifizierungsebenen bei sensiblen Datenabfragen. Aktivieren Sie detailliertes Logging für alle Copilot Enterprise Search-Aktivitäten und Datenabfragen. Schulen Sie Mitarbeiter, verdächtige Links kritisch zu hinterfragen, auch wenn sie von bekannten Domains stammen. Erweitern Sie Ihre Threat-Detection um verhaltensbasierte Anomalieerkennung, um ungewöhnliche Datenabfragen zu identifizieren.

Fazit

Diese Vulnerability unterstreicht die Notwendigkeit einer mehrstufigen Sicherheitsarchitektur und kontinuierlicher Überwachung auch vertrauenswürdiger Services. Zero-Trust-Prinzipien müssen konsequent auf alle Datenzugriffe angewendet werden.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/one-click-microsoft-365-copilot-flaw-could-have-let-attackers-steal-emails-files-and-mfa-codes/ #ZeroTrust #IAM #Phishing #MFA #IdentitySecurity #Cybersecurity #CyberAttack #Password #SSO #Authentication #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 16.06.2026
Alle CVEs ansehen