Medium

Hackers Use Fake Microsoft Entra Passkey Enrollment to Gain Microsoft 365 Access

Was ist passiert?

Eine Bedrohungsgruppe namens O-UNC-066 führt gezielt Phishing-Angriffe gegen Organisationen mehrerer Branchen durch. Die Angreifer nutzen Voice-basierte Anrufe, um Microsoft 365-Nutzer zur Registrierung eines neuen Entra Passkeys zu bewegen. Ziel der Kampagne ist es, unberechtigt auf Microsoft 365-Umgebungen zuzugreifen und Datenerpressungsangriffe durchzuführen.

Hintergrund & Bedeutung

Die Bedrohungsgruppe nutzt ein spezialisiertes Phishing-Kit mit Panel-Steuerung, das die Passkey-Enrollment-Prozesse von Microsoft Entra gezielt angreift. Diese Methode ist besonders tückisch, da Passkeys als modernere Sicherheitsmechanismen gelten und Benutzer dazu verleitet werden können, ihnen mehr zu vertrauen als traditionellen Authentifizierungsmethoden.

Das Incident Response-Team von Okta hat diese Kampagne identifiziert und warnt Unternehmen vor dieser wachsenden Bedrohung. Solche Angriffe unterstreichen die Notwendigkeit, auch bei modernen Authentifizierungsmechanismen wachsam zu bleiben und mehrstufige Sicherheitskonzepte zu implementieren.

Empfehlungen fuer IT-Teams

  • Sensibilisierung der Mitarbeiter durchführen: Schulungen zu Voice-Phishing und Social Engineering sind essentiell
  • Mehrstufige Authentifizierung (MFA) konsequent erzwingen und überwachen
  • Verdächtige Passkey-Enrollment-Anforderungen verifizieren und nur legitime Anforderungen genehmigen
  • Monitoring und Logging von Entra-Aktivitäten verstärken
  • Incident Response Plan aktualisieren und regelmäßig testen

Fazit

Moderne Authentifizierungsmechanismen bieten zwar Sicherheitsvorteile, sind aber kein Ersatz für umfassende Sicherheitsmaßnahmen. Unternehmen sollten ein Zero-Trust-Modell implementieren und kontinuierliche Überwachung betreiben.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/hackers-use-fake-microsoft-entra-passkey-enrollment-to-gain-microsoft-365-access/ #ZeroTrust #IAM #Phishing #MFA #IdentitySecurity #Cybersecurity #CyberAttack #Password #SSO #Authentication #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 11.07.2026
Alle CVEs ansehen