Was ist passiert?
Eine gezielte Phishing-Kampagne nutzte Microsofts Device-Code Flow-Authentifizierung, um Microsoft 365-Konten zu kompromittieren. Die DEBULL-Tooling-Kampagne täuschte Benutzer zwischen Ende Juni und Anfang Juli 2026 mit täuschend echten Collaboration-Ködern, um sie zur Eingabe von Gerätecodes zu bewegen. Anders als klassische Phishing-Angriffe vermied die Kampagne gefälschte Microsoft-Anmeldeseiten und nutzte stattdessen die legitime Microsoft-Authentifizierungsoberfläche als Waffe.
Hintergrund & Bedeutung
Der Device-Code Flow ist ein legitimes OAuth 2.0-Authentifizierungsverfahren für Geräte ohne Browser. Cyberkriminelle missbrauchten diese Funktion, indem sie Benutzer über gefälschte Collaboration-Anfragen täuschten. Die Schädlinge leiteten Opfer auf echte Microsoft-Login-Seiten, was die Erkennbarkeit des Angriffs erheblich erschwerte. Dies stellt eine neue Dimension von IAM-Angriffen dar, da traditionelle Sicherheitsmaßnahmen gegen Phishing hier weniger wirksam sind. Unternehmen verlassen sich zunehmend auf Multi-Faktor-Authentifizierung, doch dieser Angriffsvektor kann diese teilweise umgehen.
Empfehlungen fuer IT-Teams
Sofortmaßnahmen: Überwachen Sie Device-Code-Authentifizierungen auf verdächtige Muster und implementieren Sie Conditional Access-Richtlinien. Schulen Sie Mitarbeiter zum Erkennen von Collaboration-Lures und verdächtigen Authentifizierungsaufforderungen. Deaktivieren Sie den Device-Code Flow, falls nicht zwingend erforderlich. Aktivieren Sie erweiterte Threat Intelligence und Anomalie-Erkennung in M365. Implementieren Sie Behavioral Analytics, um ungewöhnliche Login-Aktivitäten zu identifizieren.
Fazit
Diese Kampagne zeigt, dass Angreifer legitime Authentifizierungsmechanismen ausnutzen, um traditionelle Sicherheitsmaßnahmen zu umgehen. Eine Kombination aus technischen Kontrollen, Benutzeraufklärung und kontinuierlicher Überwachung ist notwendig.
Quelle: Original Artikel