Beobachtetes Signal · 28. Juli 2026 · Threat Report · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Neutral
Öffentliches WLAN-DNS-Poisoning kapert Microsoft-365-Sessions
Sicherheitsforscher berichten über eine Kampagne, bei der Management-Schnittstellen öffentlicher WLAN-Gateways (z. B. in Hotels oder Konferenzzentren) kompromittiert werden, um DNS-Antworten und WPAD-Proxyeinstellungen zu manipulieren. Nutzer werden dadurch auf gefälschte Microsoft-Anmeldeseiten umgeleitet. Angreifer nutzen den OAuth Device-Code-Flow (Microsoft Entra ID) sowie WPAD aus, um MFA-authentifizierte Token abzugreifen und ohne Malware-Installation auf Microsoft-365-Sessions zuzugreifen. Die Aktivitäten wurden seit Juni 2026 in den USA, Indien und Saudi-Arabien beobachtet. Zu den Erkennungsmethoden gehören die Überwachung von IOC-IPs/-Domains, PAC/WPAD-Downloads (WinHttpAutoProxySvc), Device-Code-Logins sowie ungewöhnliche Zugriffe nach der MFA von unbekannten IPs. Primäre Berichte stammen von SecurityWeek und einem Bedrohungsbericht von ReliaQuest.
Diese Bedrohung zielt auf Identitäts- und Session-Token (Microsoft 365) ab und betrifft die Sicherheit von Unternehmensidentitäten. Sie ist hochrelevant für Organisationen, die auf Device-Code/OAuth-Flows und den Schutz in öffentlichen WLANs angewiesen sind, stellt jedoch einen klassischen Sicherheitsvorfall dar und keine strukturelle Branchenänderung.
Marktsignale zu Microsoft in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Angreifer kompromittieren WLAN-Gateway-Schnittstellen, um gefälschte DNS-Antworten zu erzeugen und WPAD/DHCP-Option 252 zu kontrollieren.
- Die Kampagne missbraucht den OAuth Device-Code-Flow (Microsoft Entra ID), um MFA-authentifizierte Microsoft-365-Token ohne Passwortdiebstahl zu erhalten.
- Die Aktivitäten wurden seit Juni 2026 in den USA, Indien und Saudi-Arabien beobachtet; IOCs umfassen IPs (z. B. 38.146.28.75) und Domains (z. B. m365-owa.com).
- Es ist keine Malware auf Endgeräten erforderlich; die erfolgreiche Ausnutzung basiert auf Gateway-Admin-Zugriffen, unverschlüsseltem DNS und Device-Code-Richtlinien.
Verknüpfte Unternehmen
1 verknüpfte Unternehmen“Related Entities: Microsoft 365, Entra ID device-code flow, DNS poisoning, AiTM, WPAD, captive portal, FrostArmada, APT28 (attribution uncon...”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
FBI warnt Microsoft-365-Nutzer vor neuer Kali365-Phishing-Plattform
Das US-FBI hat eine öffentliche Warnung vor einer neuen Phishing-Plattform namens Kali365 herausgegeben, die gezielt Microsoft-365-Nutzer ins Visier nimmt. Die im April erstmals beobachtete und primär über Telegram verbreitete Plattform bietet Phishing-as-a-Service-Werkzeuge an, mit denen Angreifer OAuth-Zugriffs- und Aktualisierungstoken über einen Gerätecode-Phishing-Fluss abgreifen können. Laut FBI umgehen Kriminelle mit diesen gestohlenen Token Passwörter sowie die Multi-Faktor-Authentifizierung (MFA) und verschaffen sich Zugriff auf Microsoft-365-Dienste wie Outlook, Teams und OneDrive. Das FBI empfiehlt dringend, OAuth-Gerätecode-Flüsse einzuschränken oder zu deaktivieren – sofern sie nicht zwingend erforderlich sind –, und weitere Absicherungsmaßnahmen umzusetzen, um das Sicherheitsrisiko für Unternehmen und deren Identitätsmanagement zu minimieren.
Session-Hijacking: Cookie-Diebstahl umgeht Zwei-Faktor-Authentifizierung
Der Artikel beleuchtet Session-Hijacking durch den Diebstahl von Session-Token als rasant wachsenden Identitätsangriff im Jahr 2026. Infostealer-Malware wie RedLine, Raccoon, Lumma und Vidar exfiltriert browserbasierte Cookie-Speicher und Zugangsdaten. Diese Datensätze, sogenannte Stealer-Logs, tauchen auf Telegram und Dark-Web-Marktplätzen auf. SpyCloud verzeichnet einen Anstieg von Infostealer-Infektionen um 58 Prozent sowie über 2,1 Milliarden gestohlene Cookie-Datensätze. Laut Googles Threat Analysis Group verursacht der Diebstahl von Session-Token inzwischen mehr Account Takeovers als Phishing; Microsoft bestätigte, dass AiTM-Phishing-Kits und Token-Diebstahl Anfang 2026 eine Welle von Unternehmenskompromittierungen ausgelöst haben. Da gestohlene Cookies bereits authentifizierte Sitzungen repräsentieren, läuft die Zwei-Faktor-Authentifizierung ins Leere. Zu den empfohlenen Schutzmaßnahmen gehören Gerätesicherheitsupdates, Antivirensoftware, das Beenden von Sitzungen, das Löschen von Cookies, der Verzicht auf öffentliches WLAN oder die Nutzung von VPNs sowie tokengebundene Session-Architekturen.
Microsoft npm-Pakete kompromittiert: KI-Agenten lösen Credential Stealer aus
Dreiundsiebzig kryptografisch signierte Microsoft npm-Pakete wurden mit dem Credential-Stealing-Worm „Miasma“ kompromittiert. Die Schadsoftware, abgeleitet von einem Open-Source-Toolkit, setzt eine rund 28 KB große Nutzlast ein, die automatisch Anmeldeinformationen von Cloud-Providern wie AWS, Azure und GCP, Kubernetes, zahlreichen Entwicklertools und Passwort-Managern abgreift und sich lateral in Cloud-Infrastrukturen ausbreitet. Der Schadcode wird allein durch das Öffnen eines Pakets in AI Coding Agents und IDE-Integrationen wie Claude Code, Gemini CLI, Cursor oder VS Code ausgelöst. Angreifer nutzten gestohlene Microsoft-Publisher-Anmeldedaten, um manipulierte Versionen mit gültigen SLSA-Provenance-Attesten zu veröffentlichen, wodurch rein Provenance-basierte Erkennungen umgangen wurden. Dasselbe Microsoft-Konto war bereits im Mai 2026 beim durabletask Python SDK auf PyPI kompromittiert worden, was Fragen zur Wirksamkeit der damaligen Behebungsmaßnahmen aufwirft.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
