Veröffentlicht am 08.08.2026
Über 80 US-Unternehmen pro Woche, und die Angriffswelle rollt längst auch durch Europa: Eine neue kriminelle Dienstleistungsplattform namens Kali365 macht es Angreifern erschreckend einfach, sich Zugang zu Microsoft-365-Konten zu verschaffen – und zwar so, dass selbst eine aktivierte Zwei-Faktor-Authentifizierung nicht mehr zuverlässig schützt. Für kleine und mittlere Unternehmen, die ihre E-Mails, Dokumente und Cloud-Daten in Microsoft 365 verwalten, ist das eine der ernstesten Bedrohungen dieses Jahres. Wir erklären, was hinter dem Angriff steckt, warum er so gefährlich ist – und was Sie jetzt tun sollten.
Das renommierte IT-Sicherheitsportal The Hacker News berichtete am 5. August 2026 über eine Phishing-as-a-Service-Plattform mit dem Namen Kali365. Der Begriff Phishing-as-a-Service (kurz PhaaS) beschreibt ein Geschäftsmodell, bei dem Kriminelle fertige Phishing-Werkzeuge als bezahlten Dienst an andere Angreifer vermieten – ähnlich wie legitime Anbieter Software als Abo verkaufen. Der Käufer muss also kein Technik-Experte sein, sondern bezahlt einfach für ein einsatzbereites Angriffspaket.
Das Besondere und Gefährliche an Kali365: Die Plattform richtet sich gezielt gegen Microsoft 365 und missbraucht dabei legitime Anmeldemechanismen von Microsoft selbst. Laut Bericht werden wöchentlich über 80 US-Unternehmen attackiert. Die Methode ist ausdrücklich auch in Europa aktiv – deutsche Unternehmen sind also keineswegs außen vor. Und der vielleicht wichtigste Punkt: Der Angriff umgeht die Multi-Faktor-Authentifizierung, also jenen zusätzlichen Sicherheitsschritt (zum Beispiel eine Code-Bestätigung per App), der eigentlich als besonders sicher gilt.
Um zu verstehen, warum Kali365 so wirksam ist, muss man einen Mechanismus kennen, den Microsoft eigentlich als Komfortfunktion eingebaut hat: den sogenannten Device-Code-Flow (zu Deutsch etwa „Geräte-Code-Anmeldung“).
Dieser Anmeldeweg wurde ursprünglich für Geräte gedacht, die keine bequeme Tastatureingabe erlauben – etwa Smart-TVs oder bestimmte Konsolen. Dabei zeigt das Gerät einen kurzen Code an, den der Nutzer dann auf einem zweiten Gerät (etwa dem Smartphone) auf einer offiziellen Microsoft-Seite eingibt. Nach der Bestätigung ist das erste Gerät angemeldet. Der Clou für Kriminelle: Bei diesem Verfahren gibt der Nutzer selbst auf einer echten Microsoft-Seite die Anmeldung frei.
Genau hier setzt Kali365 an. Laut dem Bericht nutzt die Plattform angreiferkontrollierte Device-Codes. Vereinfacht gesagt: Der Angreifer erzeugt einen solchen Anmelde-Code und bringt sein Opfer dazu, diesen Code auf der echten Microsoft-Anmeldeseite einzugeben und zu bestätigen. Für das Opfer sieht alles legitim aus – es ist ja die offizielle Microsoft-Seite. Doch mit der Bestätigung autorisiert das Opfer in Wahrheit das Gerät des Angreifers.
Weil die eigentliche Anmeldung auf der echten Microsoft-Infrastruktur stattfindet und der Nutzer sie aktiv freigibt, greift die Multi-Faktor-Authentifizierung nicht schützend ein: Der zweite Faktor wird im Rahmen dieses vom Opfer bestätigten Vorgangs mit abgehandelt. Das Ergebnis ist ein persistenter, also dauerhafter Zugriff auf das Konto. Der Angreifer erhält damit Zugang zu:
Der Begriff „persistent“ ist dabei besonders alarmierend: Ein einmal erlangter Zugriff bleibt oft bestehen, selbst wenn das Opfer sein Passwort ändert – denn die erteilte Autorisierung ist nicht dasselbe wie das Passwort. Solche Zugriffe müssen daher gezielt widerrufen werden.
Grundsätzlich betrifft diese Bedrohung alle Nutzer von Microsoft 365. Da die Angreifer keine Sicherheitslücke in einer bestimmten Softwareversion ausnutzen, sondern einen legitimen Anmeldemechanismus missbrauchen, gibt es keine „sichere Version“, auf die man einfach aktualisieren könnte. Es gibt in diesem Fall auch keine CVE-Nummer – also keine offizielle Kennung für eine klassische Software-Schwachstelle –, weil es sich nicht um einen Programmierfehler, sondern um den Missbrauch einer vorgesehenen Funktion handelt.
Für kleine und mittlere Unternehmen in Deutschland ist die Lage damit klar: Wenn Sie Microsoft 365 für E-Mails, Dokumente oder die Zusammenarbeit im Team einsetzen, gehören Sie zur potenziellen Zielgruppe. Der Bericht nennt zwar vor allem US-Unternehmen mit über 80 wöchentlichen Angriffen, betont aber ausdrücklich, dass die Methode auch in Europa aktiv ist.
Da das zugrunde liegende Recherchematerial keine spezifische Prüfanleitung des Herstellers enthält, geben wir hier allgemeine, an der beschriebenen Angriffsmethode orientierte Hinweise. Verdächtig ist insbesondere Folgendes:
Hinweis: Diese Punkte sind allgemeine Orientierungshilfen. Für eine belastbare Prüfung sollten Sie im Zweifel Ihren IT-Dienstleister oder einen Sicherheitsexperten hinzuziehen.
Da es keinen Patch im klassischen Sinne gibt, liegt der Schutz vor allem in organisatorischen und konfigurativen Maßnahmen sowie in der Sensibilisierung Ihrer Mitarbeiter. Die folgenden Schritte orientieren sich am beschriebenen Angriffsmuster:
Der Schweregrad dieser Bedrohung ist als hoch einzustufen – und das aus gutem Grund. Ein erfolgreicher Angriff verschafft Kriminellen Zugriff auf das Herzstück der digitalen Geschäftsabläufe: E-Mails, Dokumente und Cloud-Daten. Das eröffnet die Tür für Folgeschäden wie Betrug per gekaperter E-Mail-Konten (etwa gefälschte Rechnungen oder Zahlungsanweisungen an Geschäftspartner), Industriespionage oder die Vorbereitung weiterer Angriffe.
Für Unternehmen in Deutschland kommt eine rechtliche Dimension hinzu. Sobald ein Angreifer Zugriff auf E-Mails und Dateien erhält, sind mit hoher Wahrscheinlichkeit auch personenbezogene Daten betroffen – etwa Kundendaten, Kontaktinformationen oder Personaldaten. Ein solcher unbefugter Zugriff kann eine meldepflichtige Datenschutzverletzung nach der Datenschutz-Grundverordnung (DSGVO) darstellen. Die DSGVO sieht vor, dass eine Verletzung des Schutzes personenbezogener Daten in der Regel innerhalb von 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde gemeldet werden muss. Unter Umständen sind auch die betroffenen Personen zu informieren.
Für Geschäftsführer und Entscheider bedeutet das: Ein Sicherheitsvorfall ist nicht nur ein IT-Problem, sondern auch eine rechtliche Verpflichtung. Es empfiehlt sich, bereits im Vorfeld zu klären, wer im Ernstfall die Meldung übernimmt und wie der Ablauf dokumentiert wird.
Kali365 zeigt einen unangenehmen Trend im Bereich Cyberkriminalität: Angreifer suchen nicht mehr nur nach klassischen Sicherheitslücken, sondern missbrauchen gezielt legitime Funktionen vertrauenswürdiger Dienste. Der über Phishing-as-a-Service vermietete Angriff macht es auch weniger versierten Kriminellen leicht, gezielt Microsoft-365-Konten zu übernehmen – und er hebelt ausgerechnet die Multi-Faktor-Authentifizierung aus, auf die sich viele Unternehmen verlassen.
Weil es keinen einfachen Patch gibt, liegt Ihr wichtigster Schutz in zwei Dingen: Aufklärung Ihrer Mitarbeiter und einer sorgfältigen Konfiguration Ihrer Microsoft-365-Umgebung. Die zentrale Botschaft, die jeder in Ihrem Unternehmen verinnerlichen sollte, lautet: Geben Sie niemals einen Anmelde-Code ein, den Sie nicht selbst angefordert haben – so echt die Microsoft-Seite auch aussieht.
Prüfen Sie am besten noch heute gemeinsam mit Ihrem IT-Verantwortlichen, ob der Device-Code-Anmeldeweg in Ihrer Organisation eingeschränkt werden kann, und sensibilisieren Sie Ihr Team. Diese wenigen Schritte kosten wenig Zeit – können aber verhindern, dass Ihr Unternehmen zu den nächsten Zahlen in einer wöchentlich wachsenden Statistik gehört.
Quelle: The Hacker News, „Kali365 Weaponizes Microsoft…“, veröffentlicht am 5. August 2026 (thehackernews.com).