Beobachtetes Signal · 28. Juli 2026 · Threat Report · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Neutral

Öffentliches WLAN-DNS-Poisoning kapert Microsoft-365-Sessions

Zusammenfassung des Signals

Sicherheitsforscher berichten über eine Kampagne, bei der Management-Schnittstellen öffentlicher WLAN-Gateways (z. B. in Hotels oder Konferenzzentren) kompromittiert werden, um DNS-Antworten und WPAD-Proxyeinstellungen zu manipulieren. Nutzer werden dadurch auf gefälschte Microsoft-Anmeldeseiten umgeleitet. Angreifer nutzen den OAuth Device-Code-Flow (Microsoft Entra ID) sowie WPAD aus, um MFA-authentifizierte Token abzugreifen und ohne Malware-Installation auf Microsoft-365-Sessions zuzugreifen. Die Aktivitäten wurden seit Juni 2026 in den USA, Indien und Saudi-Arabien beobachtet. Zu den Erkennungsmethoden gehören die Überwachung von IOC-IPs/-Domains, PAC/WPAD-Downloads (WinHttpAutoProxySvc), Device-Code-Logins sowie ungewöhnliche Zugriffe nach der MFA von unbekannten IPs. Primäre Berichte stammen von SecurityWeek und einem Bedrohungsbericht von ReliaQuest.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Diese Bedrohung zielt auf Identitäts- und Session-Token (Microsoft 365) ab und betrifft die Sicherheit von Unternehmensidentitäten. Sie ist hochrelevant für Organisationen, die auf Device-Code/OAuth-Flows und den Schutz in öffentlichen WLANs angewiesen sind, stellt jedoch einen klassischen Sicherheitsvorfall dar und keine strukturelle Branchenänderung.

SIGNAL RADAR

Marktsignale zu Microsoft in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Angreifer kompromittieren WLAN-Gateway-Schnittstellen, um gefälschte DNS-Antworten zu erzeugen und WPAD/DHCP-Option 252 zu kontrollieren.
  • Die Kampagne missbraucht den OAuth Device-Code-Flow (Microsoft Entra ID), um MFA-authentifizierte Microsoft-365-Token ohne Passwortdiebstahl zu erhalten.
  • Die Aktivitäten wurden seit Juni 2026 in den USA, Indien und Saudi-Arabien beobachtet; IOCs umfassen IPs (z. B. 38.146.28.75) und Domains (z. B. m365-owa.com).
  • Es ist keine Malware auf Endgeräten erforderlich; die erfolgreiche Ausnutzung basiert auf Gateway-Admin-Zugriffen, unverschlüsseltem DNS und Device-Code-Richtlinien.

Verknüpfte Unternehmen

1 verknüpfte Unternehmen

“Related Entities: Microsoft 365, Entra ID device-code flow, DNS poisoning, AiTM, WPAD, captive portal, FrostArmada, APT28 (attribution uncon...”

Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 28. Juli 2026
Ursprünglicher Berichttitel: “Public Wi‑Fi DNS Poisoning: Hijacking Microsoft 365 Sessions of Business Travelers”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Identity28. Mai 2026

FBI warnt Microsoft-365-Nutzer vor neuer Kali365-Phishing-Plattform

Das US-FBI hat eine öffentliche Warnung vor einer neuen Phishing-Plattform namens Kali365 herausgegeben, die gezielt Microsoft-365-Nutzer ins Visier nimmt. Die im April erstmals beobachtete und primär über Telegram verbreitete Plattform bietet Phishing-as-a-Service-Werkzeuge an, mit denen Angreifer OAuth-Zugriffs- und Aktualisierungstoken über einen Gerätecode-Phishing-Fluss abgreifen können. Laut FBI umgehen Kriminelle mit diesen gestohlenen Token Passwörter sowie die Multi-Faktor-Authentifizierung (MFA) und verschaffen sich Zugriff auf Microsoft-365-Dienste wie Outlook, Teams und OneDrive. Das FBI empfiehlt dringend, OAuth-Gerätecode-Flüsse einzuschränken oder zu deaktivieren – sofern sie nicht zwingend erforderlich sind –, und weitere Absicherungsmaßnahmen umzusetzen, um das Sicherheitsrisiko für Unternehmen und deren Identitätsmanagement zu minimieren.

Signal analysieren
Identity6. Juli 2026

Session-Hijacking: Cookie-Diebstahl umgeht Zwei-Faktor-Authentifizierung

Der Artikel beleuchtet Session-Hijacking durch den Diebstahl von Session-Token als rasant wachsenden Identitätsangriff im Jahr 2026. Infostealer-Malware wie RedLine, Raccoon, Lumma und Vidar exfiltriert browserbasierte Cookie-Speicher und Zugangsdaten. Diese Datensätze, sogenannte Stealer-Logs, tauchen auf Telegram und Dark-Web-Marktplätzen auf. SpyCloud verzeichnet einen Anstieg von Infostealer-Infektionen um 58 Prozent sowie über 2,1 Milliarden gestohlene Cookie-Datensätze. Laut Googles Threat Analysis Group verursacht der Diebstahl von Session-Token inzwischen mehr Account Takeovers als Phishing; Microsoft bestätigte, dass AiTM-Phishing-Kits und Token-Diebstahl Anfang 2026 eine Welle von Unternehmenskompromittierungen ausgelöst haben. Da gestohlene Cookies bereits authentifizierte Sitzungen repräsentieren, läuft die Zwei-Faktor-Authentifizierung ins Leere. Zu den empfohlenen Schutzmaßnahmen gehören Gerätesicherheitsupdates, Antivirensoftware, das Beenden von Sitzungen, das Löschen von Cookies, der Verzicht auf öffentliches WLAN oder die Nutzung von VPNs sowie tokengebundene Session-Architekturen.

Signal analysieren
Supply-Chain Security9. Juni 2026

Microsoft npm-Pakete kompromittiert: KI-Agenten lösen Credential Stealer aus

Dreiundsiebzig kryptografisch signierte Microsoft npm-Pakete wurden mit dem Credential-Stealing-Worm „Miasma“ kompromittiert. Die Schadsoftware, abgeleitet von einem Open-Source-Toolkit, setzt eine rund 28 KB große Nutzlast ein, die automatisch Anmeldeinformationen von Cloud-Providern wie AWS, Azure und GCP, Kubernetes, zahlreichen Entwicklertools und Passwort-Managern abgreift und sich lateral in Cloud-Infrastrukturen ausbreitet. Der Schadcode wird allein durch das Öffnen eines Pakets in AI Coding Agents und IDE-Integrationen wie Claude Code, Gemini CLI, Cursor oder VS Code ausgelöst. Angreifer nutzten gestohlene Microsoft-Publisher-Anmeldedaten, um manipulierte Versionen mit gültigen SLSA-Provenance-Attesten zu veröffentlichen, wodurch rein Provenance-basierte Erkennungen umgangen wurden. Dasselbe Microsoft-Konto war bereits im Mai 2026 beim durabletask Python SDK auf PyPI kompromittiert worden, was Fragen zur Wirksamkeit der damaligen Behebungsmaßnahmen aufwirft.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.