Consent-Phishing ist im Microsoft-365-Umfeld besonders wirksam, weil die Anmeldung an einer echten Microsoft-Seite stattfindet. Klassische Sicherheitsfilter schlagen selten an. Für KMU ist das ein «stilles» Risiko: Die Berechtigung bleibt oft über Monate aktiv, weil niemand regelmässig prüft, welche Drittanbieter-Apps im Tenant zugelassen sind. Mehr dazu in <a href="/it-wissen/microsoft-365-sicherheit-angriffsvektoren-kmu">Teil 3 der Microsoft-365-Sicherheits-Serie</a>.
Definition
Bei OAuth Consent Phishing wird keine Schadsoftware installiert und kein Passwort gestohlen. Stattdessen werden Mitarbeitende auf eine täuschend echte Anmeldeseite geführt, die um Zustimmung zu App-Berechtigungen bittet – etwa «Lesezugriff auf das Postfach» oder «Dateien in OneDrive lesen». Nach dem Klick auf «Zulassen» erhält die App ein Zugriffstoken, das unabhängig vom Passwort weiterhin gültig bleibt. Selbst ein Passwortwechsel stoppt den Zugriff nicht – nur das explizite Entziehen der Berechtigung im Microsoft Entra Admin Center hilft.
Das sollten Sie zu OAuth Consent Phishing wissen
Regelmässiger Review der vergebenen App-Berechtigungen im Entra Admin Center
Blockieren verdächtiger Veröffentlichungsseiten über Conditional Access
Einschränken von Drittanbieter-Apps auf eine Allowlist vertrauenswürdiger Anbieter
Erkennung riskanter Berechtigungen über Microsoft Entra ID Protection
Schulung der Mitarbeitenden zum Erkennen von Berechtigungs-Dialogen
Schnelles Widerrufen kompromittierter Tokens via PowerShell oder Admin Center
Laufendes SOC-Monitoring auf neue App-Registrierungen im Tenant
Auftragsbearbeitungs-Verträge mit allen zugelassenen Drittanbieter-Apps
Häufige Fragen zu OAuth Consent Phishing
Wie erkenne ich OAuth-Consent-Phishing im Alltag?
Was passiert, wenn ein Mitarbeitender schon zugestimmt hat?
Kann ich als KMU alle Drittanbieter-Apps blockieren?
Ist das ein Schweizer Phänomen oder weltweit verbreitet?
Wie hilft KPX konkret gegen Consent-Phishing?
Themen
