Der Angriff kommt über die Anmeldung, nicht über die Technik
„Das macht Microsoft doch“ ist der verbreitetste Irrtum zu Microsoft 365. Microsoft sorgt dafür, dass die Plattform läuft, aktuell bleibt und gegen Angriffe auf ihre eigene Infrastruktur geschützt ist. Wer sich mit gültigen Zugangsdaten anmeldet, ist für die Plattform aber erst einmal ein berechtigter Nutzer – auch wenn es der Angreifer ist.
Das Muster, das wir derzeit sehen, läuft immer gleich ab: Eine Mail kündigt eine bereitliegende Datei an, angeblich in SharePoint oder OneDrive. Der Link führt auf eine nachgebaute Anmeldeseite, die Zugangsdaten und die Sitzung abfängt. Danach gehen aus dem übernommenen Konto Folgemails an dessen echte Kontakte – Kolleginnen, Kunden, Lieferanten.
Der Schaden entsteht im dritten Schritt. Diese Folgemail kommt von einem bekannten Absender, aus einem echten Postfach, oft mitten in einem laufenden Schriftwechsel. Sie ist an keinem der Merkmale zu erkennen, auf die Mitarbeiter geschult werden.


