Cyberkriminelle nutzen gezielte Social-Engineering-Taktiken rund um Passkeys, um Unternehmenskonten in Microsoft-Cloud-Umgebungen zu kompromittieren. Wie Microsoft-Security-Research am 9. September 2026 meldete, ist diese Angriffswelle auf Cloud-Infrastrukturen bereits seit Mai 2026 aktiv. Die Täter manipulieren dabei Beschäftigte gezielt mit vermeintlichen Sicherheitsaktualisierungen, um Zugriff auf sensible Unternehmensdaten zu erlangen.
Vorwand des IT-Supports und manipulierte Anmeldevorgänge
Der Erstkontakt erfolgt laut Microsoft-Security-Research über Telefonanrufe und Kurznachrichten an private Mobilfunknummern der Zielpersonen. Die Angreifer geben sich als Mitarbeiter des internen IT-Helpdesks aus und erzeugen Dringlichkeit, indem sie vorgeben, dass Anpassungen an Passkeys, Multifaktor-Authentifizierungen (MFA) oder Single-Sign-On-Systemen (SSO) erforderlich seien.
Zuvor recherchieren die Täter Details über die anvisierten Personen. Nach dem Anruf versenden sie per SMS Links zu gefälschten Anmeldeseiten, die Microsoft-Diensten nachempfunden sind.
Die Phishing-Domains werden über den Registrar Nicenic registriert und gehen oft binnen weniger Stunden online. Microsoft-Security-Research identifizierte dabei Adressen wie secure-passkey[.]com, integratedsso[.]com und add-passkey[.]com. Das Fachportal The Hacker News listet mindestens acht Muster für solche Phishing-Domains auf, darunter passkeyhelpdesk[.]com, setupmypasskey[.]com sowie oktasession[.]com.
Für den eigentlichen Kontozugriff setzen die Angreifer laut Microsoft-Security-Research auf Adversary-in-the-Middle-Methoden oder Device-Code-Phishing. Bei letzterem geben die Betroffenen einen Code auf der echten Microsoft-Website ein und autorisieren dadurch unbemerkt den Client der Angreifer. Nach der ersten Kompromittierung sichern sich die Täter einen dauerhaften Zugang, indem sie eigene Authentifizierungsmethoden im Profil hinterlegen.
Was genau hinter Passkeys steckt – der Technologie, die Passwörter für immer ablösen soll – und wie man sie sicher einrichtet, erfahren Sie in diesem Leitfaden. Der kostenlose Report zeigt zudem, wie Sie die neue Methode bei Diensten wie Amazon oder WhatsApp sofort nutzen. Passkey-Report jetzt kostenlos herunterladen
Datenabfluss und bekannte Tätergruppen
Sobald die Angreifer im System etabliert sind, führen sie Ausspähungsmaßnahmen über die Microsoft Graph API durch. Anschließend folgt der Diebstahl von Daten aus SharePoint, OneDrive und Exchange. Dieser Datenabfluss wird laut Microsoft-Security-Research über Stunden bis Tage hinweg mithilfe eines Werkzeugs mit der Kennung „python-httpx“ abgewickelt.
Microsoft-Security-Research schreibt die Kampagne mehreren Akteuren zu, darunter den Gruppen Storm-3121 und Storm-3032, bei denen Verbindungen zu ShinyHunters und Falcon bestehen. The Hacker News ordnet Storm-3032 zudem der Bezeichnung UNC6671 zu und verweist auf Verbindungen zu BlackFile sowie Helix. Nach erlangtem Zugriff führe diese Gruppe Massendownloads über die Microsoft Graph API durch.
Die Gruppe ShinyHunters bekannte sich zudem zu Vishing-Angriffen auf SSO-Konten von Okta, Microsoft und Google, bei denen Anmeldedaten und MFA-Codes in Echtzeit erbeutet werden.
Neben Microsoft 365 zählen unter anderem Salesforce, Google Workspace, Dropbox, Adobe, SAP, Slack, Zendesk und Atlassian zu den betroffenen Plattformen, wobei ShinyHunters Salesforce als Hauptziel angab. Das Unternehmen Google erklärte hierzu, keine Hinweise auf einen Missbrauch zu sehen.
Angesichts von rund 4,7 Millionen gehackten Konten pro Quartal in Deutschland ist ein moderner Schutz gegen Phishing und Datenklau unerlässlich. Erfahren Sie in diesem Gratis-Report, wie Sie Ihre Online-Sicherheit durch passwortlose Anmeldung maximieren. Kostenlosen Report für maximale Konten-Sicherheit anfordern
Laut Okta setzen Angreifer auf Phishing-Kits mit dynamischen Steuerungszentralen im Web. Mehrere Unternehmen erhielten in diesem Zusammenhang laut BleepingComputer Erpressungsforderungen mit der Signatur von ShinyHunters, während auf einer Leak-Seite Vorfälle bei SoundCloud, Betterment und Crunchbase aufgelistet wurden; Crunchbase bestätigte einen Datendiebstahl.
Empfohlene Schutzmaßnahmen
Zur Abwehr empfiehlt Microsoft den Einsatz phishing-resistenter Authentifizierungsmethoden wie FIDO2-Passkeys oder Windows Hello for Business in Kombination mit Conditional-Access-Richtlinien. Nicht verwaltete Geräte sollten über Zugriffsregeln blockiert und neue Authentifizierungsmethoden routinemäßig kontrolliert werden.
Zudem rät der Konzern dazu, auffällige Aktivitäten über die Microsoft Graph API kontinuierlich zu überwachen und angebliche IT-Support-Anfragen stets über etablierte, verifizierte Kommunikationskanäle gegenzuprüfen.

