Cybervorfälle verstehen · Schweizer KMU schützen

KMU-Bedrohungsradar.

Was passiert ist. Was es für Ihr Unternehmen bedeutet. Und was Sie jetzt prüfen können.

‹ Alle MeldungenRedaktionelle Einordnung · 24.09.2026
Microsoft 365 / Entra IDMicrosoft Security Blog ·
Beobachteter Vorfall / Kampagne

KI-Phishing kapert über 12’000 Microsoft-Postfächer

Microsoft bringt EvilTokens mit mehr als 12’000 kompromittierten Postfächern in über 10’000 Organisationen weltweit in Verbindung.

Die Plattform missbrauchte den Gerätecode-Login, automatisierte mehrere Angriffsschritte und nutzte KI, um Phishing-Nachrichten anzupassen und erbeutete Postfächer nach Betrugsmöglichkeiten zu durchsuchen.

Für Schweizer KMU mit Microsoft 365 und Entra ID ist dies relevant, weil Angreifer gültige Zugriffstokens erhalten können, ohne das Passwort zu stehlen.

Täterherkunft? Unbekannt
Ziel / betroffener Markt? Weltweit
KI-Einsatz
★★★Weitgehend automatisierter KI-Angriff
KMU-Relevanz CH
★★★Für viele Schweizer KMU relevant
Angriffskomplexität
★★☆Angepasst und mehrstufig
Mögliches Schadensausmass
★★★Potenziell existenzbedrohend
Ihr nächster Schritt

Den OAuth-Gerätecodefluss in Microsoft Entra mittels Conditional Access blockieren und notwendige Ausnahmen eng auf klar definierte Gerätekonten begrenzen.

Warum diese Bewertung?

KI-Einsatz: Microsoft belegt KI-gestützte Phishing-Erstellung, automatisierte Angriffsschritte und die KI-Analyse kompromittierter Postfächer.

KMU-Relevanz CH: Microsoft 365 und Entra ID werden von zahlreichen Schweizer KMU eingesetzt und der Angriff erfordert keinen Diebstahl des Passworts.

Angriffskomplexität: Der Angriff kombiniert Gerätecode-Phishing, Token-Diebstahl, Umgehung von Schutzmechanismen, Postfachanalyse und Persistenz.

Mögliches Schadensausmass: Manipulierte Zahlungen, vertrauliche Maildaten und weitere Kontoübernahmen könnten Liquidität und Betrieb eines KMU gefährden; dies ist ein Schadensszenario.

Microsoft dokumentiert weltweite Opferaktivität, nennt jedoch keine belegte Täterherkunft. Die höchste beobachtete Aktivität entfiel auf die USA, Kanada, Grossbritannien, Australien, Indien und Frankreich.

Quellenstand: 22.09.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

So lesen Sie die vier Bewertungen
KI-Einsatz

★ unterstützend · ★★ wesentlicher Bestandteil, etwa ein belegter Deepfake · ★★★ weitgehend automatisierter, mehrstufiger Angriff. Ohne Beleg: —.

KMU-Relevanz CH

★ enger Sonderfall · ★★ bestimmte Branchen oder Systeme · ★★★ viele typische KMU unmittelbar relevant. Keine individuelle Eintrittswahrscheinlichkeit.

Angriffskomplexität

★ Standardvorgehen · ★★ angepasst und mehrstufig · ★★★ aufwendig und gezielt. Ein Exploit ist nicht automatisch einfach; ein bekannter Tätername beweist keine hohe Komplexität.

Mögliches Schadensausmass

★ begrenzt · ★★ erheblicher Verlust oder Ausfall · ★★★ potenziell existenzbedrohend. Szenario bei erfolgreichem Angriff auf ein betroffenes KMU, kein belegter Schaden des gemeldeten Falls.

Sterne sind redaktionelle Einschätzungen, keine amtlichen Einstufungen. Unbekannte Angaben bleiben unbekannt. Flaggen erscheinen nur bei belegter Länderzuordnung. Quellen- und Vorfallsdatum werden getrennt ausgewiesen.