Das Threat-Intelligence-Team von Microsoft berichtet über eine zunehmende Ausnutzung der Kommunikationsplattform Microsoft Teams durch Cyberkriminelle und staatliche Akteure. Den Erkenntnissen zufolge nutzen Angreifer den Dienst für Einbrüche und zur Sicherung eines dauerhaften Zugriffs auf Unternehmensnetzwerke.
Die Methoden reichen dabei von der Aufklärung über Entra ID und Support-Imitation bis hin zu gezieltem Phishing, der Verteilung von Schadsoftware sowie dem Diebstahl von Berechtigungs-Tokens.
Gezielte Kampagnen durch staatliche und kriminelle Akteure
In aktuellen Berichten werden spezifische Akteure benannt, die Microsoft Teams als Angriffsvektor nutzen. Die Gruppe Storm-1811 setzte im Jahr 2024 Fernwartungstools (RMM) sowie die Software ReedBed ein, um Ransomware an Zielobjekte auszuliefern.
Ein weiterer Akteur, Midnight Blizzard, habe laut Microsoft Multi-Faktor-Authentifizierungs-Codes (MFA) über Teams erschlichen, während Storm-2372 die Gerätecode-Authentifizierung missbrauchte, um Tokens zu entwenden.
Auch für die strategische Aufklärung wird die Plattform genutzt. So habe Void Blizzard Teams-Chats zur Informationsbeschaffung verwendet. Peach Sandstorm verbreitete bösartige ZIP-Dateien über den Dienst. Zudem wird darauf hingewiesen, dass Werkzeuge wie BRc4 und ConvoC2 in der Lage seien, die Nachrichtenfunktion von Teams für die Command-and-Control-Kommunikation (C2) zu missbrauchen.
Massiver Anstieg von Voice-Phishing und Identitätsmissbrauch
Der Microsoft Digital Defense Report 2026, der den Zeitraum von Juli 2025 bis Juni 2026 auswertet, belegt eine deutliche Verschärfung der Bedrohungslage. Laut dem am 1. Oktober 2026 veröffentlichten Bericht stiegen bösartige Voice-Phishing-Angriffe über Teams im Jahresvergleich um 502 %. Insgesamt registrierte Microsoft in den vergangenen 12 Monaten mehr als 46 Millionen Angriffe, bei denen Geschäftskontakte imitiert wurden.
Angesichts der massiven Zunahme von Identitätsdiebstahl und Phishing-Angriffen wird der Schutz digitaler Zugänge für Unternehmen immer kritischer. Dieser kostenlose Leitfaden zeigt in 4 Schritten, wie Sie Ihr Unternehmen effektiv gegen Hacker-Abwehr und psychologische Manipulationstaktiken absichern. Anti-Phishing-Paket für Unternehmen jetzt gratis herunterladen
Besonders im Fokus der Angreifer stehen staatliche Institutionen. Der Anteil der beobachteten Cyberbedrohungsaktivität, die sich gegen Regierungsbehörden oder -dienste richtete, stieg von 17 % im Vorjahr auf 27 % im Jahr 2026. Phishing-Versuche machten insgesamt 23 % der beobachteten Eindringversuche aus, was einen signifikanten Anstieg gegenüber den 7 % des Jahres 2025 darstellt. Bei Eindringversuchen unter Verwendung gültiger Konten führte laut Microsoft ein Anteil von 52,2 % zu einem weiteren Diebstahl von Zugangsdaten.
Die Rolle von Künstlicher Intelligenz bei der Angriffsbeschleunigung
Ein wesentlicher Faktor für die Effektivität moderner Angriffe ist der Einsatz von Künstlicher Intelligenz. Angreifer nutzen KI laut Microsoft unter anderem für die Stimmveränderung in Echtzeit sowie für die Erstellung gefälschter Ausweisdokumente, die visuelle Standardprüfungen bestehen.
Die Technologie ermögliche es zudem, Aktivitäten nach einem Einbruch – wie die Suche nach Geheimnissen, laterale Bewegungen im Netzwerk und den Datenabfluss – von mehreren Tagen auf wenige Minuten zu verkürzen. Bei hochwirksamen Akteuren könne die KI-Unterstützung Angriffsketten sogar von Tagen auf Sekunden beschleunigen.
Wer sich mit den neuen Risiken durch Künstliche Intelligenz und den daraus resultierenden rechtlichen Anforderungen befasst, benötigt eine klare Orientierung. Ein kostenloser Report klärt auf, welche Pflichten und Cyberbedrohungen Unternehmer heute kennen müssen, um ihre IT-Sicherheit ohne hohe Investitionen zu stärken. Gratis-E-Book zu Cyber Security und KI-Risiken sichern
Trotz dieser technologischen Unterstützung seien die meisten beobachteten Kampagnen weiterhin von Menschen gesteuert und nicht vollständig autonom. Dennoch warnt Microsoft vor einer sinkenden Reaktionszeit: Die Zeitspanne von der Entdeckung einer Schwachstelle bis zu ihrer aktiven Ausnutzung könne mittlerweile deutlich unter 24 Stunden liegen. Weltweit werden für das Jahr 2026 rund 72.000 öffentlich bekanntgegebene Software-Schwachstellen prognostiziert.
Regionale Auswirkungen und Empfehlungen
Die Auswertung der Telemetriedaten zeigt eine ungleiche Verteilung der Bedrohungen. In Deutschland stiegen die Ransomware-Erkennungen laut Bericht um 276 %, während die USA ein Plus von 50 % und Großbritannien einen Anstieg von 66 % verzeichneten. Großbritannien gilt mit 76 beobachteten staatlichen oder geopolitischen Cyberereignissen als das am stärksten betroffene Land in Europa.
Im Bildungs- und Forschungssektor entfielen 38 % der Angriffe auf Forschungseinrichtungen und Hochschulen. Angesichts dieser Entwicklungen empfiehlt der Bericht eine schnellere Reaktion auf Sicherheitsvorfälle, den verstärkten Einsatz von KI-Sicherheitslösungen sowie einen intensiveren Informationsaustausch über Bedrohungssignale zwischen Organisationen.

