GlossarOAuth Consent Phishing
IT-Sicherheit

OAuth Consent Phishing

Angriff, bei dem Mitarbeitende einer App über den Microsoft-Login dauerhaft Berechtigungen für Postfach, Teams oder OneDrive erteilen – oft ohne es zu merken.

Consent-Phishing ist im Microsoft-365-Umfeld besonders wirksam, weil die Anmeldung an einer echten Microsoft-Seite stattfindet. Klassische Sicherheitsfilter schlagen selten an. Für KMU ist das ein «stilles» Risiko: Die Berechtigung bleibt oft über Monate aktiv, weil niemand regelmässig prüft, welche Drittanbieter-Apps im Tenant zugelassen sind. Mehr dazu in <a href="/it-wissen/microsoft-365-sicherheit-angriffsvektoren-kmu">Teil 3 der Microsoft-365-Sicherheits-Serie</a>.

Definition

Bei OAuth Consent Phishing wird keine Schadsoftware installiert und kein Passwort gestohlen. Stattdessen werden Mitarbeitende auf eine täuschend echte Anmeldeseite geführt, die um Zustimmung zu App-Berechtigungen bittet – etwa «Lesezugriff auf das Postfach» oder «Dateien in OneDrive lesen». Nach dem Klick auf «Zulassen» erhält die App ein Zugriffstoken, das unabhängig vom Passwort weiterhin gültig bleibt. Selbst ein Passwortwechsel stoppt den Zugriff nicht – nur das explizite Entziehen der Berechtigung im Microsoft Entra Admin Center hilft.

Das sollten Sie zu OAuth Consent Phishing wissen

1

Regelmässiger Review der vergebenen App-Berechtigungen im Entra Admin Center

2

Blockieren verdächtiger Veröffentlichungsseiten über Conditional Access

3

Einschränken von Drittanbieter-Apps auf eine Allowlist vertrauenswürdiger Anbieter

4

Erkennung riskanter Berechtigungen über Microsoft Entra ID Protection

5

Schulung der Mitarbeitenden zum Erkennen von Berechtigungs-Dialogen

6

Schnelles Widerrufen kompromittierter Tokens via PowerShell oder Admin Center

7

Laufendes SOC-Monitoring auf neue App-Registrierungen im Tenant

8

Auftragsbearbeitungs-Verträge mit allen zugelassenen Drittanbieter-Apps

Häufige Fragen zu OAuth Consent Phishing

Wie erkenne ich OAuth-Consent-Phishing im Alltag?
Wenn eine App um Berechtigungen für Postfach, Kalender, Dateien oder Kontakte bittet und Sie den Anbieter nicht kennen, ist Vorsicht angebracht. Im Dialog erscheinen die konkreten Rechte – «Lesezugriff auf alle E-Mails» ist ein deutliches Warnsignal.
Was passiert, wenn ein Mitarbeitender schon zugestimmt hat?
Die Berechtigung muss aktiv im Microsoft Entra Admin Center unter «Anwendungen» → «Alle Anwendungen» widerrufen werden. Ein Passwortwechsel allein reicht nicht. Prüfen Sie insbesondere: welche App, welche Berechtigungen, wann erteilt – und ob Daten bereits exfiltriert wurden.
Kann ich als KMU alle Drittanbieter-Apps blockieren?
Über die Einstellung «Benutzerzustimmung für Apps» im Entra Admin Center lässt sich die Zustimmung auf Admins beschränken. Mitarbeitende können dann unbekannte Apps nicht mehr eigenständig zulassen – neue Apps werden zur Prüfung an die IT eskaliert.
Ist das ein Schweizer Phänomen oder weltweit verbreitet?
OAuth Consent Phishing ist weltweit verbreitet und betrifft Microsoft-365-Umgebungen unabhängig von der Unternehmensgrösse. Microsoft beschreibt das Angriffsmuster in der offiziellen Threat-Intelligence-Dokumentation.
Wie hilft KPX konkret gegen Consent-Phishing?
Im Rahmen von Managed Microsoft 365 konfigurieren wir die Zustimmungsrichtlinien, prüfen quartalsweise die vergebenen App-Berechtigungen und überwachen neue App-Registrierungen im Tenant – damit nichts unentdeckt bleibt.

Themen

IT-SicherheitKMUSchweiz
Nächster Schritt

Bereit für eine IT, die einfach funktioniert?

Lernen Sie KPX kennen – in einem kostenlosen Erstgespräch ohne Verpflichtung.