IT Administration
M365-Phishing 2026: Warum klassische MFA nicht mehr reicht und Passkeys zum Sieger werden

Anmeldesicherheit im Jahr 2026
Moderne Microsoft-365-Phishing-Angriffe können klassische MFA-Verfahren umgehen. Erfahre, wie AiTM-Angriffe funktionieren, warum Passkeys die phishing-resistente Alternative sind und was Unternehmen jetzt tun sollten.
Du gibst dein Microsoft-Passwort ein. Auf einer Seite, die aussieht wie immer.
Du bestätigst die MFA-Anfrage auf Deinem Smartphone.
Alles genau so, wie immer.
Und trotzdem hat wenige Sekunden später ein Angreifer Zugriff auf Dein Microsoft-365-Konto.
Wie kann das sein?
Genau solche Angriffe sind 2026 längst Realität. Und sie zeigen ein Problem, das viele Unternehmen noch unterschätzen:
MFA ist nicht gleich MFA.
Klassische, phishing-anfällige Anmeldemethoden können bei modernen Angriffen trotz MFA weiterhin missbraucht werden.
Deshalb stellt auch Microsoft seine Authentifizierung immer mehr auf Passkeys und andere phishing-resistente Verfahren um.
Warum ist das notwendig – und was sollten Unternehmen jetzt tun?
Phishing sieht heute nicht mehr nach Phishing aus.
Die schlecht übersetzte Betrugs-Mail mit merkwürdigem Absender existiert natürlich weiterhin, aber moderne Phishing-Kampagnen sehen oft völlig anders aus:
- professionell gestaltete Unternehmensmails
- scheinbare Microsoft-365-Dokumentenfreigaben
- gefälschte Rechnungen
- QR-Codes
- täuschend echte Microsoft 365 Anmeldeseiten
Und allein im ersten Quartal 2026 erkannte Microsoft rund 8,3 Milliarden solcher E-Mail-basierte Phishing-Bedrohungen.
Die Größenordnung zeigt: Phishing ist kein exotisches Randproblem, sondern weiterhin einer der wichtigsten Angriffswege auf Unternehmensidentitäten.
Besonders kritisch wird es, wenn Angreifer nicht mehr nur Passworte stehlen und dann an einer MFA-Abfrage scheitern, sondern eine komplette gültige Anmeldung übernehmen.
„Wir haben doch MFA“ genügt nicht!
Multi-Faktor-Authentifizierung ist zwar weiterhin eine der wichtigsten Sicherheitsmaßnahmen überhaupt und ein Unternehmen ohne MFA ist heute erheblich schlechter geschützt als ein Unternehmen mit MFA, es gibt aber einen entscheidenden Unterschied zwischen verschiedenen MFA-Authentifizierungsmethoden.
Stell Dir folgenden Ablauf vor:
Du erhältst eine professionell gestaltete E-Mail. Angeblich wurde ein Dokument für Dich freigegeben oder Du musst eine neue Richtlinie bestätigen. Vielleicht sogar von einem Absender, den du kennst.
Du klickst auf den Link.
Es öffnet sich eine Microsoft-Anmeldeseite.
Logo, Farben, Login-Maske – alles sieht vertraut aus.
Du gibst Deine E-Mail-Adresse ein.
Dann Dein Passwort.
Anschließend erscheint eine echte MFA-Anfrage auf Deinem Smartphone.
Du bestätigst sie.
Eigentlich hast Du damit doch alles richtig gemacht.
Oder?
So funktionieren Adversary-in-the-Middle-Angriffe
Eine besonders relevante Angriffsmethode für dieses Szenario wird als Adversary-in-the-Middle, kurz AiTM, bezeichnet.
Vereinfacht gesagt befindet sich die Infrastruktur des Angreifers zwischen Dir und dem echten Microsoft-Anmeldedienst.
Du glaubst, direkt mit Microsoft zu kommunizieren.
Tatsächlich wird Deine Anmeldung im Hintergrund aber abgefangen und direkt an Microsoft weitergeleitet.
Das bedeutet:
- Du gibst Dein echtes Passwort ein.
- Microsoft fordert echte MFA an.
- Du bestätigst diese echte MFA-Anfrage.
- Die Anmeldung wird erfolgreich abgeschlossen.
- Der Angreifer hat dich gerade dazu gebracht, ihm eine gültige Sitzung zu übergeben – ganz ohne dein Passwort zu kennen.
Der Angreifer muss Deine MFA dabei also nicht im klassischen Sinne „knacken“.
Denn du hast die Anmeldung ja selbst erfolgreich durchgeführt.
Genau deshalb sind moderne AiTM-Angriffe so gefährlich.
Die Schlussfolgerung daraus sollte allerdings ausdrücklich nicht lauten:
„MFA bringt nichts mehr.“
Das wäre falsch.
Die richtige Frage lautet:
Welche Form der Authentifizierung verwenden wir eigentlich in unserer MFA?
Phishing-anfällige MFA vs. phishing-resistente Authentifizierung
SMS-Codes, Einmalcodes oder einfache Push-Bestätigungen erhöhen die Sicherheit gegenüber einem Passwort allein erheblich.
Sie haben jedoch einen Nachteil:
Ein Nutzer kann weiterhin dazu gebracht werden, seine Anmeldung über eine manipulierte Umgebung selbst freizugeben oder sein Passwort und die Einmal-Codes an Kriminelle weiterzugeben.
Genau deshalb verschiebt sich der Fokus zunehmend auf sogenannte phishing-resistente Authentifizierung.
Dazu gehören insbesondere:
- Passkeys
- Windows Hello for Business
- FIDO2-Sicherheitsschlüssel
Der grundlegende Unterschied liegt darin, wie die Anmeldung funktioniert.
Warum Passkeys grundlegend anders funktionieren?
Ein klassisches Passwort basiert auf einem „Geheimnis“.
Du kennst dieses Geheimnis – und wenn eine Webseite danach fragt, gibst Du es ein.
Das Problem:
Du kannst Dein Passwort auch auf einer gefälschten Webseite eingeben. Von jedem Gerät. Oder auch: Jede Person kann es eingeben.
Ein Passkey funktioniert anders.
Dabei kommen kryptografische Schlüssel zum Einsatz. Bei der Registrierung wird ein eindeutiges Schlüsselpaar zwischen dem Anbieter (M365) und deinem Endgerät generiert.
Der private Schlüsselteil verbleibt auf Deinem Gerät (oder in einem geschützten Credential Store).
Die Freigabe für eine Anmeldung mit diesem Key erfolgt zudem über:
- Gesichtserkennung
- Fingerabdruck
- Windows Hello
- Geräte-PIN
Der entscheidende Sicherheitsvorteil:
Diese Freigabe-Methoden funktionieren nur auf exakt deinen Geräten und können nicht von Angreifern kopiert werden. Zudem ist der Passkey an den tatsächlichen Dienst beziehungsweise die echte Webseite gebunden.
Nur wenn beide Schlüsselteile zusammen passen, findet eine Anmeldung statt.
Eine gefälschte Microsoft-Seite kann also auch als „man in the middle“ nicht einfach Deinen Microsoft-Passkey bekommen und anschließend selbst verwenden, denn dazu bräuchte sie den passenden zweiten Teil, der bei Microsoft selbst verblieben ist.
Genau diese Eigenschaft macht Passkeys besonders widerstandsfähig gegen klassisches Credential Phishing.
Microsoft stellt die Authentifizierung zunehmend um
Microsoft treibt die phishing-resistente Authentifizierung auf Grund der Gefahrenlage jetzt auch selbst in Entra ID deutlich voran.
Ab September 2026 werden insbesondere Nutzer, die bislang SMS oder Sprachanrufe für MFA einsetzen, automatisch zur Registrierung von Passkeys geführt.
Ab Februar 2027 stellt Microsoft außerdem die eigene Bereitstellung von SMS- und Voice-MFA in Entra ID komplett ein.
Die Richtung ist damit ziemlich eindeutig:
Weg von phishbaren Faktoren wie Passworten oder Codes und hin zu kryptografischer, phishing-resistenter Authentifizierung.
Unternehmen sollten durch die akute Gefährdung aber nicht warten, bis aus dieser Entwicklung irgendwann ein hektisches Migrationsprojekt wird, das Microsoft erzwingt.
Je früher umgestellt wird, desto sicherer ist die M365 Umgebung vor Angreifern.
Was Unternehmen jetzt konkret tun sollten
Aus unserer Sicht ergeben sich daraus drei klare Handlungsschritte.
1. Bestehende MFA-Methoden überprüfen
„MFA aktiviert“ ist als Aussage heute zu wenig.
Unternehmen sollten wissen:
- Wer nutzt Passkeys oder FIDO2 schon?
- Wer verwendet Windows Hello?
- Wer arbeitet mit Authenticator-Push?
- Wer verwendet Einmalcodes?
- Wo existieren noch SMS- oder Voice-Verfahren?
Erst dann lässt sich das tatsächliche Sicherheitsniveau bewerten.
2. Phishing-resistente Authentifizierung einführen
Passkeys, Windows Hello for Business oder FIDO2-Sicherheitsschlüssel sollten zunehmend zum Zielbild moderner Microsoft 365-Umgebungen gehören.
Welche Methode am besten geeignet ist, hängt dabei von den eingesetzten Geräten, Arbeitsmodellen und Anforderungen des Unternehmens ab.
Das Ziel bleibt jedoch gleich:
So wenig phishing-anfällige Authentifizierung wie möglich.
3. Mitarbeiter regelmäßig sensibilisieren
Auch die beste Authentifizierung schützt nicht vor jeder Form von Angriffen, z.B. über Social Engineering.
Deshalb müssen technische Maßnahmen und Security Awareness zusammenspielen.
Melde dich auch für unseren Newsletter an und bleibe immer auf dem Laufenden.
Als Dankeschön gibt es zusätzlich Zugriff auf unsere kostenlosen Inhalte - zum Beispiel die Checkliste zur Absicherung deines Smartphones vor Verlust & Diebstahl oder die Selbsteinschätzung der Krisensicherheit in KMU!