Microsoft-365-Konto gehackt: So begrenzen Unternehmen den Schaden
Ein Kunde ruft an und fragt, warum sich Ihre Bankverbindung geändert hat.
Nur: Niemand in Ihrem Unternehmen hat eine neue Bankverbindung mitgeteilt.
Oder ein Mitarbeiter entdeckt Nachrichten im Ordner „Gesendet“, die er nie geschrieben hat. Vielleicht fehlen plötzlich E-Mails. Vielleicht meldet Microsoft eine ungewöhnliche Anmeldung.
In solchen Situationen zählt Zeit.
Ein gehacktes Microsoft-365-Konto bedeutet nicht automatisch, dass das gesamte Unternehmen übernommen wurde. Es sollte aber auch nicht mit einem schnellen Passwortwechsel abgehakt werden.
Denn wenn jemand Zugriff auf ein Microsoft-365-Konto erhalten hat, können je nach Berechtigungen nicht nur E-Mails betroffen sein. Auch Dateien in OneDrive, Inhalte in SharePoint oder andere erreichbare Unternehmensdaten können zugänglich gewesen sein. Microsoft empfiehlt deshalb, nicht nur den Zugang wiederherzustellen, sondern den Vorfall systematisch zu untersuchen.
In diesem Beitrag zeigen wir, was Unternehmen bei einem kompromittierten Microsoft-365-Konto jetzt tun sollten, wie sich der Schaden einschätzen lässt und warum ein neues Passwort allein nicht immer genügt.
Microsoft-365-Konto gehackt: Diese Schritte sollten zuerst erfolgen
Wenn ein Microsoft-365-Konto möglicherweise übernommen wurde, sollte zunächst verhindert werden, dass der Angreifer weiter darauf zugreifen kann.
Die technische Umsetzung sollte durch den eigenen IT-Verantwortlichen oder IT-Dienstleister erfolgen.
Die wichtigsten Sofortmaßnahmen sind:
- Betroffenes Konto vorübergehend sperren oder absichern.
- Alle bestehenden Anmeldesitzungen beenden.
- Das Passwort ändern und ein neues, einzigartiges Passwort vergeben.
- Hinterlegte MFA-Methoden wie Authenticator-Apps oder Telefonnummern kontrollieren.
- Unbekannte App-Zugriffe, Weiterleitungen und Postfachregeln prüfen.
- Den Zeitpunkt des Verdachts und alle gesetzten Maßnahmen dokumentieren.
- Danach untersuchen, was während des möglichen Zugriffs passiert ist.
Microsoft empfiehlt bei einem vermuteten kompromittierten Konto ausdrücklich, den Benutzerzugriff zunächst zu stoppen. Bestehende Sitzungen sollen widerrufen, unbekannte MFA-Methoden entfernt und nicht gewünschte Anwendungen oder Weiterleitungen kontrolliert werden.
Der wichtigste Punkt dabei:
Ändern Sie nicht nur das Passwort und gehen Sie anschließend davon aus, dass das Problem erledigt ist.
Warum ein Passwortwechsel allein nicht reichen kann
Ein neues Passwort ist wichtig.
Es löst aber nicht automatisch alles, was während des Angriffs passiert ist.
Ein Angreifer könnte beispielsweise bereits angemeldet sein. Deshalb empfiehlt Microsoft zusätzlich, bestehende Anmeldesitzungen zu widerrufen. Dadurch werden aktive Zugriffe beendet und vorhandene Sitzungstoken ungültig gemacht.
Noch wichtiger ist die Frage:
Hat sich der Angreifer einen zweiten Zugang geschaffen?
Das kann auf unterschiedliche Weise passieren.
Vielleicht wurde eine weitere Methode für die Multi-Faktor-Authentifizierung hinterlegt. Vielleicht hat eine unbekannte Anwendung Zugriff auf das Konto erhalten. Vielleicht existiert eine E-Mail-Regel, die Nachrichten unbemerkt an eine externe Adresse weiterleitet.
Dann kann ein neues Passwort zwar den offensichtlichen Zugang schließen, während eine andere Hintertür bestehen bleibt.
Genau deshalb gehört zu einer sauberen Reaktion immer auch die Prüfung der Konfiguration.
Was sollte nach einer Kontoübernahme kontrolliert werden?
Nach der ersten Absicherung beginnt die eigentliche Untersuchung.
Dabei geht es nicht darum, jedes Microsoft-Portal bis ins letzte Menü zu durchsuchen. Es geht darum herauszufinden:
Was konnte der Angreifer sehen, verändern oder verwenden?
Ein guter Ausgangspunkt sind die Anmeldeinformationen des Kontos. Microsoft stellt dafür Anmelde- und Audit-Protokolle bereit. Dort lassen sich unter anderem Anmeldezeitpunkte, IP-Adressen, Standorte sowie erfolgreiche und fehlgeschlagene Anmeldeversuche nachvollziehen.
Das hilft dabei, einen Zeitraum einzugrenzen.
Zum Beispiel:
Der Mitarbeiter war am Montag und Dienstag ausschließlich in Österreich. Gleichzeitig zeigt Microsoft am Montagabend einen erfolgreichen Zugriff aus einer völlig unerwarteten Region.
Das allein beweist noch nicht automatisch einen Angriff. Aber es ist ein Hinweis, der untersucht werden muss.
Danach sollte betrachtet werden, was das Konto während dieses Zeitraums gemacht hat.
Verdächtige E-Mail-Regeln sind besonders interessant
Eine typische Vorgehensweise bei übernommenen Postfächern ist erstaunlich unspektakulär.
Der Angreifer muss nicht sofort hunderte Phishing-Mails verschicken.
Manchmal ist es für ihn viel wertvoller, zunächst still mitzulesen.
Dafür können Postfachregeln eingerichtet werden. Nachrichten werden dann beispielsweise automatisch weitergeleitet, verschoben oder in Ordner abgelegt, die ein Benutzer kaum kontrolliert.
Microsoft nennt unbekannte Weiterleitungen und verdächtige Inbox-Regeln ausdrücklich als typische Anzeichen für ein kompromittiertes Microsoft-365-Konto. Dazu gehören etwa Regeln, die E-Mails an unbekannte Adressen weiterleiten oder Nachrichten unauffällig in andere Ordner verschieben.
Das macht solche Angriffe besonders unangenehm.
Der Mitarbeiter verwendet sein Postfach möglicherweise tagelang ganz normal und bemerkt nichts.
Der Angreifer liest währenddessen mit.
Wenn der Angreifer nur auf den richtigen Moment wartet
Stellen Sie sich einen typischen Vorgang vor.
Ihr Unternehmen bestellt regelmäßig bei einem Lieferanten. Rechnungen werden per E-Mail abgestimmt. Rückfragen laufen ebenfalls über Microsoft 365.
Ein Angreifer hat Zugriff auf das Postfach eines Mitarbeiters und liest diese Kommunikation mit.
Er weiß jetzt:
Wann eine Rechnung erwartet wird.
Wer intern für Zahlungen zuständig ist.
Wie der Lieferant schreibt.
Welche Beträge üblich sind.
Und wann sich eine gute Gelegenheit ergibt.
Dann kommt plötzlich eine völlig glaubwürdige Nachricht:
„Bitte beachten Sie unsere neue Bankverbindung.“
Die Nachricht passt zum bisherigen Verlauf. Der Absender stimmt. Vielleicht stammt sie sogar tatsächlich aus dem übernommenen Postfach.
Genau hier beginnt Business Email Compromise, kurz BEC.
Damit bezeichnet man Betrugsformen, bei denen geschäftliche E-Mail-Kommunikation für Manipulationen missbraucht wird. Microsoft weist ausdrücklich darauf hin, dass kompromittierte Postfächer häufig für solche Angriffe verwendet werden.
Für Unternehmen kann das wesentlich teurer werden als der eigentliche technische Angriff.
Ein Microsoft-365-Konto ist mehr als ein E-Mail-Postfach
Ein weiterer häufiger Denkfehler lautet:
„Zum Glück war nur sein E-Mail-Konto betroffen.“
Microsoft 365 verbindet Identitäten mit mehreren Diensten.
Hat ein Benutzer Zugriff auf OneDrive, SharePoint oder andere Unternehmensressourcen, kann ein Angreifer über dasselbe Konto möglicherweise ebenfalls auf diese Informationen zugreifen. Microsoft weist bei kompromittierten Identitäten ausdrücklich auf mögliche Zugriffe auf Postfach, SharePoint-Ordner und OneDrive-Dateien hin.
Deshalb muss die Untersuchung über Outlook hinausgehen.
Die entscheidende Frage lautet nicht:
„Kann der Mitarbeiter wieder E-Mails senden?“
Sondern:
„Was konnte jemand mit diesem Konto erreichen?“
Bei einem normalen Mitarbeiter kann der Umfang überschaubar sein.
Bei der Geschäftsführung, Buchhaltung oder einem Administrator kann das völlig anders aussehen.
Deshalb ist es so wichtig, Zugriffsrechte bereits vor einem Vorfall möglichst sauber zu halten.
Je weniger ein Konto erreichen darf, desto kleiner ist meist auch der mögliche Schaden bei einer Übernahme.
Wie groß ist der Schaden wirklich?
Diese Frage lässt sich selten nach fünf Minuten beantworten.
Zuerst muss geklärt werden, wann der verdächtige Zugriff begonnen hat. Danach kann geprüft werden, welche Aktivitäten in diesem Zeitraum stattgefunden haben.
Interessant sind beispielsweise versendete Nachrichten, Weiterleitungen, Änderungen an den Kontoeinstellungen, Anmeldungen und Zugriffe auf relevante Daten.
Besonders aufmerksam sollte man werden, wenn Kunden, Lieferanten oder Kollegen bereits ungewöhnliche Nachrichten vom betroffenen Konto erhalten haben.
Dann geht es nicht mehr nur um die Sicherheit des eigenen Kontos.
Es muss auch geprüft werden, ob andere Personen durch die kompromittierte Kommunikation gefährdet wurden.
Vielleicht wurde ein Link verschickt.
Vielleicht wurde zu einer Zahlung aufgefordert.
Oder vielleicht hat sich der Angreifer mit dem echten Konto des Mitarbeiters bei anderen Unternehmen als vertrauenswürdiger Ansprechpartner ausgegeben.
Das kann eine zweite Angriffswelle auslösen.
Woran erkennt man ein möglicherweise gehacktes Microsoft-365-Konto?
Manchmal ist der Angriff offensichtlich.
Oft ist er es nicht.
Microsoft nennt unter anderem verschwundene oder gelöschte E-Mails, unbekannte Nachrichten in „Gesendet“, ungewöhnliche Postfachregeln, externe Weiterleitungen oder unerklärliche Kontosperren als mögliche Hinweise.
Auch Benutzer selbst bemerken häufig zuerst kleine Unstimmigkeiten.
Eine E-Mail wurde plötzlich als gelesen markiert.
Ein Kunde antwortet auf eine Nachricht, die niemand kennt.
Microsoft fordert unerwartet erneut zur Anmeldung auf.
Oder im Authenticator erscheint eine Anmeldebestätigung, obwohl der Mitarbeiter gerade gar nichts macht.
Keines dieser Ereignisse bedeutet automatisch, dass ein Angreifer im Konto ist.
Mehrere ungewöhnliche Ereignisse zusammen sind aber ein guter Grund, genauer hinzusehen.
Und genau hier zeigt sich der Wert von laufender Überwachung.
Je früher ein Angriff erkannt wird, desto weniger Zeit bleibt dem Angreifer.
Microsoft weist ebenfalls darauf hin, dass eine frühe Erkennung und schnelle Reaktion entscheidend sind, um den möglichen Schaden eines kompromittierten Kontos zu begrenzen.
Muss ein kompromittiertes Microsoft-365-Konto der Datenschutzbehörde gemeldet werden?
Nicht jedes gehackte Microsoft-365-Konto führt automatisch zu einer Meldung bei der Datenschutzbehörde.
Der Vorfall sollte aber immer auch aus Datenschutzsicht bewertet werden.
Denn sobald ein unbefugter Dritter Zugriff auf personenbezogene Daten gehabt haben könnte, kann eine Verletzung des Schutzes personenbezogener Daten vorliegen.
Dann muss unter anderem geprüft werden, welche Daten betroffen waren, wie viele Personen betroffen sein könnten und welche möglichen Folgen der Vorfall hat.
Besteht voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen, sieht Artikel 33 DSGVO grundsätzlich eine Meldung an die Datenschutzbehörde vor. Diese muss unverzüglich und möglichst innerhalb von 72 Stunden nach Bekanntwerden der Datenschutzverletzung erfolgen.
Das bedeutet nicht:
„Microsoft-Konto gehackt = automatisch melden.“
Es bedeutet aber ebenso wenig:
„Wir warten erst einmal eine Woche und schauen, was passiert.“
Die Bewertung sollte zeitnah beginnen.
Bei Unsicherheit sollten der Datenschutzbeauftragte beziehungsweise eine entsprechend qualifizierte rechtliche Beratung einbezogen werden.
ICTE kann dabei den technischen Teil des Vorfalls untersuchen und Informationen liefern, die für diese Bewertung notwendig sind.
Wann ist das Microsoft-365-Konto wieder sicher?
Diese Frage ist schwieriger als:
„Wann funktioniert Outlook wieder?“
Der Mitarbeiter kann sich möglicherweise schon wenige Minuten nach einem Passwortwechsel wieder anmelden.
Damit ist der Sicherheitsvorfall noch nicht automatisch abgeschlossen.
Das Konto sollte erst wieder als bereinigt betrachtet werden, wenn geklärt wurde, ob noch unberechtigte Sitzungen, MFA-Methoden, App-Berechtigungen, Weiterleitungen oder verdächtige Postfachregeln vorhanden sind.
Auch administrative Berechtigungen sollten geprüft werden, falls das betroffene Konto solche Rechte besitzt. Microsoft nimmt diese Punkte ausdrücklich in seine Empfehlungen zur Bereinigung kompromittierter Benutzerkonten auf.
Danach folgt noch eine zweite Frage:
Was ist während des Angriffs passiert?
Absicherung und Untersuchung sind zwei verschiedene Schritte.
Beide gehören dazu.
Nach dem Vorfall: Nicht einfach zum Tagesgeschäft zurückkehren
Wenn der Zugriff entfernt wurde und nichts weiter passiert, ist die Versuchung groß:
Haken dran.
Zurück zum Tagesgeschäft.
Dabei liefert ein echter Sicherheitsvorfall sehr wertvolle Informationen.
Wie konnte das Konto übernommen werden?
War Multi-Faktor-Authentifizierung aktiviert?
Wurde eine Phishing-Seite verwendet?
Gab es zu weitreichende Zugriffsrechte?
Warum wurde der Angriff nicht früher erkannt?
Existierte ein klarer Notfallprozess?
Und hätte ein anderes Konto denselben Angriff genauso ermöglicht?
Diese Fragen sind wichtiger als Schuldzuweisungen.
Denn der nächste Angriffsversuch kommt möglicherweise über einen anderen Mitarbeiter.
MFA hilft – aber nur, wenn sie richtig eingesetzt wird
Multi-Faktor-Authentifizierung, kurz MFA, verlangt neben dem Passwort eine weitere Bestätigung. Zum Beispiel über eine Authenticator-App.
Sie gehört heute zu den wichtigsten Maßnahmen zum Schutz von Benutzerkonten.
Microsoft empfiehlt MFA ausdrücklich für Microsoft-365-Konten und besonders für Konten mit administrativen Rechten.
Trotzdem gilt:
MFA macht ein Konto nicht unangreifbar.
Phishing-Angriffe haben sich weiterentwickelt. Nutzer können beispielsweise dazu gebracht werden, eine Anmeldung selbst zu bestätigen oder Zugriffe für eine Anwendung freizugeben.
Deshalb braucht Microsoft-365-Sicherheit mehr als nur eine einzelne Schutzmaßnahme.
Es geht um mehrere Ebenen: sichere Konten, sinnvolle Berechtigungen, Erkennung ungewöhnlicher Aktivitäten, Schutz vor Phishing und einen funktionierenden Notfallprozess.
Viele Schwachstellen lassen sich schon vor dem Angriff finden
Bei Microsoft 365 sehen wir in der Praxis oft dieselben Probleme.
MFA ist nicht überall aktiviert.
Alte Benutzerkonten existieren weiter.
Berechtigungen sind über Jahre gewachsen.
Externe Weiterleitungen wurden vergessen.
Oder es gibt keinen klaren Ablauf für einen Sicherheitsvorfall.
Genau diese Punkte haben wir bereits im Beitrag „7 Microsoft-365-Sicherheitslücken, die wir bei jedem zweiten Cloud-Check finden“ zusammengefasst.
[Interner Link: 7 Microsoft-365-Sicherheitslücken, die wir bei jedem zweiten Cloud-Check finden]
Dort geht es nicht um die Reaktion nach einem Angriff, sondern um die Lücken, die wir möglichst vorher schließen sollten.
Wer grundsätzlich verstehen möchte, warum Microsoft eine sichere Plattform bereitstellen kann und trotzdem Konfiguration und Zugriffe im eigenen Unternehmen entscheidend bleiben, findet dazu außerdem unseren Beitrag „Microsoft 365 ist sicher – aber Ihr Unternehmen vielleicht nicht“.
[Interner Link: Microsoft 365 ist sicher – aber Ihr Unternehmen vielleicht nicht]
Microsoft-365-Konto gehackt? Schnelles Handeln begrenzt den Schaden
Ein kompromittiertes Microsoft-365-Konto ist unangenehm.
Es muss aber nicht automatisch zur Katastrophe werden.
Entscheidend ist, wie schnell der Vorfall erkannt wird und wie strukturiert danach gehandelt wird.
Nur das Passwort zu ändern, ist dabei zu wenig.
Der Zugriff muss beendet werden. Danach sollte geprüft werden, ob der Angreifer weitere Zugänge eingerichtet hat und welche Aktivitäten stattgefunden haben.
Erst dann lässt sich realistisch einschätzen, wie groß der Schaden ist.
Und erst dann kann man aus dem Vorfall die richtigen Konsequenzen ziehen.
Wenn Sie den Verdacht haben, dass ein Microsoft-365-Konto in Ihrem Unternehmen übernommen wurde, sollte der Vorfall möglichst rasch technisch geprüft werden.
ICTE unterstützt Unternehmen bei der Absicherung betroffener Microsoft-365-Konten, der technischen Analyse des Vorfalls und bei der Frage, welche Maßnahmen anschließend sinnvoll sind.
[CTA: Microsoft-365-Sicherheitsvorfall / Kontakt ICTE]
Häufige Fragen zu gehackten Microsoft-365-Konten
Was soll ich tun, wenn mein Microsoft-365-Konto gehackt wurde?
Der Zugriff sollte zuerst gestoppt werden. Dazu kann das Konto vorübergehend gesperrt werden. Bestehende Sitzungen sollten beendet, das Passwort geändert und MFA-Methoden, App-Zugriffe sowie Weiterleitungen kontrolliert werden. Anschließend muss untersucht werden, was während des möglichen Zugriffs passiert ist. Microsoft empfiehlt genau diese Kombination aus Absicherung und Untersuchung.
Reicht es aus, das Microsoft-365-Passwort zu ändern?
Nein. Ein Passwortwechsel ist wichtig, beendet aber nicht zwangsläufig alle bestehenden Zugriffe. Microsoft empfiehlt deshalb zusätzlich das Widerrufen aktiver Sitzungen sowie die Prüfung von MFA-Methoden, Anwendungen und Weiterleitungen.
Kann ein Angreifer trotz Passwortwechsel noch Zugriff haben?
Das ist möglich. Deshalb sollten bestehende Anmeldesitzungen widerrufen werden. Zusätzlich muss geprüft werden, ob der Angreifer weitere MFA-Methoden, Anwendungen oder Weiterleitungen eingerichtet hat.
Wie erkenne ich, ob jemand mein Microsoft-365-Konto benutzt hat?
Anmelde- und Audit-Protokolle können Hinweise auf ungewöhnliche Aktivitäten liefern. Auch unbekannte versendete E-Mails, gelöschte Nachrichten, Weiterleitungen oder Postfachregeln können Anzeichen sein. Microsoft nennt diese Punkte ausdrücklich als mögliche Symptome einer Kontokompromittierung.
Was kann ein Angreifer mit einem Microsoft-365-Konto machen?
Das hängt von den Berechtigungen des Benutzers ab. Möglich sind unter anderem Zugriffe auf das Postfach sowie erreichbare OneDrive- und SharePoint-Inhalte. Ein kompromittiertes Postfach kann außerdem für Betrugsversuche oder Phishing gegenüber Kunden, Mitarbeitern und Geschäftspartnern missbraucht werden.
Muss ein gehacktes Microsoft-365-Konto der Datenschutzbehörde gemeldet werden?
Nicht automatisch. Es muss geprüft werden, ob personenbezogene Daten betroffen sind und welches Risiko daraus für die betroffenen Personen entsteht. Besteht voraussichtlich ein Risiko für deren Rechte und Freiheiten, ist grundsätzlich eine Meldung an die Datenschutzbehörde erforderlich. Diese soll möglichst innerhalb von 72 Stunden nach Bekanntwerden der Datenschutzverletzung erfolgen.
Wie verhindere ich, dass ein Microsoft-365-Konto übernommen wird?
Eine einzelne Maßnahme reicht nicht. Wichtige Grundlagen sind konsequent eingesetzte Multi-Faktor-Authentifizierung, saubere Berechtigungen, Schutz vor Phishing, die Überwachung verdächtiger Aktivitäten und ein klarer Notfallprozess. Regelmäßige Sicherheitsprüfungen helfen dabei, Schwachstellen zu erkennen, bevor sie bei einem echten Angriff ausgenutzt werden.
Dieser Beitrag bietet einen allgemeinen Überblick über technische und organisatorische Maßnahmen bei einem möglichen Microsoft-365-Sicherheitsvorfall. Er ersetzt keine individuelle rechtliche oder datenschutzrechtliche Beratung.
