{"id":326893,"date":"2026-06-28T00:04:36","date_gmt":"2026-06-27T22:04:36","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=326893"},"modified":"2026-06-26T17:29:11","modified_gmt":"2026-06-26T15:29:11","slug":"microsofts-cloud-der-midnight-blizzard-hack-und-die-schatten-it","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/06\/28\/microsofts-cloud-der-midnight-blizzard-hack-und-die-schatten-it\/","title":{"rendered":"Microsofts Midnight Blizzard Cloud-Hack und die Schatten-IT"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Cloud (Quelle: Pexels, free Verwendung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/05\/Cloud-Symbol.jpg\" width=\"200\" align=\"left\" \/>Heute noch eine \"vogelwilde Story\", wie es bei Microsoft in der Azure Cloud zugegangen ist, als diese von Midnight Blizzard gehackt wurde. Ich habe die Grundz\u00fcge zwar irgendwie im Blog in diversen Beitr\u00e4gen nachgezeichnet. Aber was f\u00fcr ein Desaster und welche Schatten-IT bei Microsoft hinter den Kulissen lauerte ist mir erst die Tage\u00a0 wieder bewusst geworden.<\/p>\n<p><!--more--><\/p>\n<h2>Der Midnight Blizzards Microsoft Cloud-Hack<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/d24647404a4c4ec5a4e78c80dd542d72\" alt=\"\" width=\"1\" height=\"1\" \/>Microsofts E-Mail-System (Exchange Online, Outlook.com) wurde durch Hacker der staatlichen Gruppe Midnight Blizzard-Hacker kompromittiert. Das wurde im Januar 2024 bekannt. Die Hacker der staatlichen Gruppe Midnight Blizzard-Hacker durchforsteten gezielt Nachrichten von F\u00fchrungskr\u00e4ften oder Sicherheitsexperten in Microsofts E-Mail-System nach bestimmten Schl\u00fcsselw\u00f6rtern.<\/p>\n<p>Die Hacker waren seit November 2023 im System, wie ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/01\/20\/microsoft-durch-russische-midnight-blizzard-gehackt-e-mails-seit-nov-2023-ausspioniert\/\">Microsoft durch russische Midnight Blizzard gehackt; E-Mails seit Nov. 2023 ausspioniert<\/a> angemerkt hatte. Eindringen konnten die Angreifer ab Ende November 2023 \u00fcber einen Passwort-Spray-Angriff auf ein altes, nicht produktives Test-Tenant-Konto. Dieses lie\u00df sich \u00fcbernehmen und von dort breiteten die Hacker sich dann auf das gesamte E-Mail-System Microsofts aus und griffen auf beliebige Postf\u00e4cher zu.<\/p>\n<p>Dann gab es einige Monate vorher einen erfolgreichen Angriff der chinesischen Storm-0558-Cybergruppe auf Microsofts Cloud und die Online-Konten von Outlook.com. In diesem Kontext hatte ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2025\/04\/24\/microsoft-bereinigt-millionen-cloud-tenants-nach-storm-0558-angriff\/\" rel=\"bookmark\">Microsoft bereinigt Millionen Cloud-Tenants nach Storm-0558-Angriff<\/a> berichtet, dass Redmond im Nachgang begonnen habe, inaktive Azure-Cloud-Tenants zu bereinigen und eine umfassende Bestandsaufnahme der Cloud- und Netzwerkressourcen durchzuf\u00fchren. Laut einer Meldung Microsofts hat das Unternehmen seit September 2024 mehr als eine halbe Million (550.000) inaktiver Tenants in seiner Cloud-Umgebung entfernt. Das soll die Gesamtzahl entfernter Tenants seit der Einf\u00fchrung der Secure Future Initiative (SFI) auf 6,3 Millionen Tenants erh\u00f6ht haben.<\/p>\n<h2>Die Schatten IT in Microsofts Cloud<\/h2>\n<p>K\u00fcrzlich bin bereits im Mai 2026 auf X auf diverse <a href=\"https:\/\/xcancel.com\/merill\/status\/2058167473879634153\" target=\"_blank\" rel=\"noopener\">Tweets<\/a> von Merill Fernando gesto\u00dfen, die sofort bei mir Aufmerksamkeit erzeugten. Merill Fernando ist ein ehemaliger Microsoft Produktmanager, der ein Gespr\u00e4ch mit dem Microsoft Angestellten Jeff Stairman f\u00fchrte. Jeff Staiman ist seit 31 Jahren bei Microsoft t\u00e4tig und f\u00fcr Entra zust\u00e4ndig.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/merill\/status\/2058167473879634153\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-326896\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-Cloud.jpg\" alt=\"MS-Cloud Midnight Blizzard\" width=\"557\" height=\"612\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-Cloud.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/MS-Cloud-273x300.jpg 273w\" sizes=\"auto, (max-width: 557px) 100vw, 557px\" \/><\/a><\/p>\n<p>Im Screenshot sieht man bereits, was abgeht. Als Microsoft von Midnight Blizzard \u00fcberrascht wurde und dann in seiner Cloud mal genauer geschaut hat, gab es eine \"Entdeckung der besonderen Art\". Die hatten 7 Millionen interne Tenants, die irgendwann und irgendwie benutzt wurden. Davon hatte niemand eine Ahnung, es war ein riesiges Chaos, verursacht durch die Schatten-IT.<\/p>\n<p>Merrill Fernando sagte zu seinem Gespr\u00e4chspartner: \"Redmond sa\u00df [damals], ohne es zu wissen, auf 7 Millionen internen Tenants. Ein totales Chaos in Sachen Schatten-IT.\" und fragte \"Wenn Microsoft nicht einmal seine eigenen Mandanten im Blick hat \u2013 warum glauben Sie dann, dass Ihr \u00d6kosystem sicher ist?\"<\/p>\n<p>Jeff Staiman gestand ein, dass der damalige\u00a0Sicherheitsalptraum Microsoft dazu zwang,\u00a0 seine Entra Tenant Governance komplett neu aufzubauen. Die meisten Entra-Admins denken: \"Wir haben nur zwei oder drei Produktions-Tenants, da ist alles in Ordnung.\" souffliert Merrill Fernando und erg\u00e4nzt, dass dies falsch sei.\u00a0Benutzer, Entwickler und Partner erstellen wahrscheinlich direkt unter der Nase der Entra-Admins eigene \"Shadow-Tenants\", die unerw\u00fcnscht sind. Ein riesiger blinder Fleck in Sachen Sicherheit, den die meisten Teams nicht einmal \u00fcberwachen.<\/p>\n<p>Um diesem Chaos ein Ende zu setzen, setzt Microsoft die <a href=\"https:\/\/microsoft365dsc.com\/\" target=\"_blank\" rel=\"noopener\">M365-DSC-Konzepte<\/a> \u00fcber eine neue Konfigurations-API in native Technologie um. Merrill Fernando\u00a0hat das Gespr\u00e4ch im\u00a0 Mai 2026 im Beitrag <a href=\"https:\/\/entra.news\/p\/the-new-control-plane-for-microsoft\" target=\"_blank\" rel=\"noopener\">The New Control Plane for Microsoft Entra Tenant Governance<\/a> zusammen gefasst und erkl\u00e4rt, welche Konsequenzen und \u00c4nderungen sich aus dem Midnight Blizzard-Vorfall ergeben.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/07\/13\/china-hacker-storm-0558-in-microsofts-cloud-outlook-online-konten-gehackt\/\">China-Hacker (Storm-0558) in Microsofts Cloud, Outlook Online-Konten gehackt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/07\/17\/nachlese-zum-storm-0558-cloud-hack-microsoft-tappt-noch-im-dunkeln\/\">Nachlese zum Storm-0558 Cloud-Hack: Microsoft tappt noch im Dunkeln<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2024\/01\/20\/microsoft-durch-russische-midnight-blizzard-gehackt-e-mails-seit-nov-2023-ausspioniert\/\">Microsoft durch russische Midnight Blizzard gehackt; E-Mails seit Nov. 2023 ausspioniert<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/27\/wie-midnight-blizzard-hacker-in-microsofts-e-mail-system-eindringen-konnten\/\">Wie Midnight Blizzard-Hacker in Microsofts E-Mail-System eindringen konnten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/03\/09\/microsoft-besttigt-russische-spione-midnight-blizzard-haben-quellcode-beim-zugriff-auf-systeme-gestohlen\/\">Microsoft best\u00e4tigt: Russische Spione (Midnight Blizzard) haben Quellcode beim Zugriff auf Systeme gestohlen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/06\/28\/microsoft-neues-vom-midnight-blizzard-hack-auch-kunden-mglicherweise-betroffen\/\">Microsoft: Neues vom Midnight Blizzard-Hack \u2013 auch Kunden m\u00f6glicherweise betroffen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/03\/18\/midnight-blizzard-hack-bei-microsoft-us-behrden-und-grokunden-suchen-alternativen\/\">Midnight Blizzard-Hack bei Microsoft: US-Beh\u00f6rden und Gro\u00dfkunden suchen Alternativen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/24\/microsoft-bereinigt-millionen-cloud-tenants-nach-storm-0558-angriff\/\" rel=\"bookmark\">Microsoft bereinigt Millionen Cloud-Tenants nach Storm-0558-Angriff<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/09\/midnight-blizzard-hack-microsoft-schickt-kunden-mail-die-landen-in-spam-ordnern\/\" rel=\"bookmark\">Midnight Blizzard-Hack-Benachrichtigung: Microsoft schickt Kunden Mail die in SPAM-Ordnern landet<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/03\/19\/microsofts-cloud-wird-von-experten-als-ein-haufen-mist-eingestuft-aber-abgenickt\/\" rel=\"bookmark\">Microsofts Cloud wird von Experten als \"ein Haufen Mist\" eingestuft aber abgenickt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/08\/10\/cyber-guru-microsoft-betrachtet-sicherheit-als-aergernis\/\" rel=\"bookmark\">Cyber-Guru: Microsoft betrachtet Sicherheit als \u00c4rgernis<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/18\/von-blaster-bis-bluehammer-wiederholt-sich-die-geschichte-bei-microsoft\/\" rel=\"bookmark\">Von Blaster bis BlueHammer: Wiederholt sich die Geschichte bei Microsoft?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Heute noch eine \"vogelwilde Story\", wie es bei Microsoft in der Azure Cloud zugegangen ist, als diese von Midnight Blizzard gehackt wurde. Ich habe die Grundz\u00fcge zwar irgendwie im Blog in diversen Beitr\u00e4gen nachgezeichnet. Aber was f\u00fcr ein Desaster und &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/28\/microsofts-cloud-der-midnight-blizzard-hack-und-die-schatten-it\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,426],"tags":[1171,672,4328],"class_list":["post-326893","post","type-post","status-publish","format-standard","hentry","category-cloud","category-sicherheit","tag-cloud","tag-microsoft","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326893","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=326893"}],"version-history":[{"count":5,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326893\/revisions"}],"predecessor-version":[{"id":326899,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326893\/revisions\/326899"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=326893"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=326893"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=326893"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}