
Microsoft 365 und Entra ID
Device-Code-Phishing erkennen und stoppen
Microsoft 365 und Entra ID
Device-Code-Phishing erkennen und stoppen
Phishing-Versuche gehören leider zum digitalen Arbeitsalltag. Doch die Methoden der Angreifer verändern sich laufend und werden immer ausgefeilter. Aus Beobachtungen in unserem direkten IT-Umfeld sehen wir: Aktuell stehen besonders Unternehmen mit Microsoft 365 im Visier neuer Phishing-Wellen – konkret durch den Missbrauch des sogenannten Device-Code-Flows.
Als Ihr Partner für digitale Geschäftsprozesse richtet sich dieser Beitrag primär an IT-Verantwortliche und Systemadministrator*innen, um Sie für die Hintergründe in Microsoft Entra ID zu sensibilisieren und Ihnen kompaktes Material zur Information Ihrer Anwender an die Hand zu geben.
Was ist der Device-Code-Flow?
Der Device-Code-Flow (auch Device-Flow) ist eine reguläre Standardfunktion im Microsoft-Ökosystem. Der eigentliche Zweck: Die Funktion ist speziell für Geräte entwickelt worden, die über keine eigene Tastatur oder keinen vollwertigen Browser verfügen. Typische Praxisbeispiele sind Teams-Telefonie-Geräte, digitale Whiteboards, Konferenzraum-Technik oder moderne Mediensysteme.
Der Ablauf
Der Anwender ruft auf einem PC oder Smartphone eine offizielle Microsoft-Seite auf (microsoft.com/devicelogin), gibt dort einen mehrstelligen Code ein und verknüpft so das externe Gerät mit seinem Microsoft-Konto. In vielen M365-Umgebungen ist diese Funktion in Microsoft Entra ID (ehemals Azure AD) nicht explizit gesperrt oder eingeschränkt und steht daher oft als möglicher Anmeldeweg bereit.
Wie Angreifer die Funktion ausnutzen
Cyberkriminelle leiten das Opfer oft zunächst auf eigene Zwischenseiten, die auf den ersten Blick gar nicht nach Microsoft aussehen (z. B. getarnte Portal- oder Dokumenten-Seiten). Dort oder per E-Mail wird ein scheinbar harmloser Code bereitgestellt. Im weiteren Verlauf wird der Nutzer aufgefordert, diesen Code auf der Microsoft-Anmeldeseite oder einer anderen Website einzugeben – angeblich als «Freischaltung» oder «Autorisierung». Dadurch schaltet er unbewusst das Gerät des Angreifers frei.
Warum diese Angriffe im Unternehmen so heimtückisch sind
Was diese Phishing-Welle für die IT-Sicherheit besonders gefährlich macht, ist der plausible Kontext im Betriebsalltag:
Absender von externen Partnern: Die Phishing-E-Mails stammen oft von kompromittierten E-Mail-Konten bekannter Geschäftspartner oder Lieferanten.
Bezug auf konkrete Vorgänge: Die Nachrichten nehmen häufig Bezug auf echte oder sehr glaubwürdig formulierte Vorgänge (z. B. Abstimmungen zu Projekten, Rechnungen oder Dokumentenfreigaben).
Mehrstufige Täuschung & getarnte Seiten: Anstelle einer gewohnten Microsoft-Anmeldemaske sehen Nutzer oft Zwischenseiten, die wie ein geschütztes Partner-Portal oder ein PDF-Viewer wirken. Der dort erzeugte oder per Mail mitgeteilte Code wirkt unverdächtig und soll erst im nächsten Schritt auf der Microsoft-Seite oder einer weiteren Zielseite eingegeben werden. Durch den vertrauten Absender und den plausiblen Ablauf sinkt die Skepsis drastisch.
Stellschrauben für die IT-Administration
Zur reinen Information für Ihr IT-Team gibt es herstellerseitige Möglichkeiten in Microsoft 365 / Entra ID, um das Risiko dieser Angriffsfläche zu minimieren:
Bedarfsprüfung: Prüfen Sie, ob in Ihrer Organisation überhaupt Spezialgeräte (wie Teams-Telefone oder Konferenzsysteme) im Einsatz sind, die diese Funktion zwingend erfordern.
Gezielte Steuerung (Conditional Access): Falls die Funktion nicht benötigt wird, kann sie über Richtlinien für den bedingten Zugriff für Standard-Benutzerkonten begrenzt oder deaktiviert werden.
Protokollanalyse: Beobachten Sie ungewöhnliche Device-Code-Anmeldungen in den Microsoft-Entra-Anmeldeprotokollen.
Verhaltenstipps für Ihre Mitarbeiter*innen
Geben Sie folgende Verhaltenstipps gerne an Ihre Mitarbeiter*innen weiter, um das Bewusstsein im Team zu schärfen:
Unerwartete Code-Eingaben hinterfragen: Microsoft verlangt beim regulären Öffnen von E-Mails oder Dokumenten am PC niemals die Eingabe eines Geräte-Codes auf microsoft.com/devicelogin.
Vorsicht bei mehrstufigen «Freischaltungen»: Wenn Anwender*innen auf einer externen Webseite oder per E-Mail einen Code erhalten, den sie anschließend auf einer Microsoft-Anmeldeseite oder anderen Website eingeben sollen, handelt es sich höchstwahrscheinlich um einen Angriffsversuch.
Bei Zweifel kurze Rückfrage: Ermutigen Sie Ihr Team, bei ungewöhnlichen Freigabeforderungen lieber einmal kurz bei der internen IT nachzufragen.
Hinweis & Fazit
Dieser Beitrag dient ausschließlich der allgemeinen Information und Sensibilisierung im digitalen Arbeitsalltag. Er stellt keine individuelle IT-Sicherheitsberatung dar. Für konkrete Sicherheitsfragen, Risikoanalysen oder Konfigurationsanpassungen in Ihrer Systemlandschaft wenden Sie sich bitte an Ihren spezialisierten IT-Sicherheitsdienstleister oder prüfen Sie die Dokumentation von Microsoft.
Schon gesehen?



