Egal welche Lizenz im Einsatz ist – wer nicht weiss, wo die Türen offenstehen, hilft der besten Ausstattung nur begrenzt. Dieser Artikel zeigt zehn Bereiche, in denen Angreifer Microsoft-365-Umgebungen von Schweizer KMU in der Praxis tatsächlich angreifen – und wie Sie die Risiken mit überschaubarem Aufwand reduzieren.
In den ersten beiden Teilen haben wir uns angeschaut, welche Sicherheitsfunktionen in welcher Lizenz enthalten sind und wo die Grenzen von E3 und E5 liegen. In diesem Teil geht es um eine andere, ebenso wichtige Frage: Wo genau greifen Angreifer eine Microsoft-365-Umgebung tatsächlich an?
Denn egal welche Lizenz Sie haben – wenn Sie nicht wissen, wo die Türen offenstehen, hilft auch die beste Ausstattung nur begrenzt. Microsoft 365 ist heute weit mehr als E-Mail und Office. Es ist die zentrale Plattform für Identität, Kommunikation und Zusammenarbeit in Ihrem Unternehmen. Genau das macht es für Angreifer so attraktiv: Ein einziges kompromittiertes Konto kann Zugriff auf Postfach, Teams-Chats, Dateien und im schlimmsten Fall auf die gesamte Firmen-IT öffnen.
Wir haben zehn Bereiche identifiziert, die in der Praxis immer wieder ausgenutzt werden. Manche davon sind bekannt, andere werden selbst in gut geführten KMU oft übersehen.
Die zehn Angriffsvektoren auf einen Blick
Die zehn Bereiche, in denen Microsoft-365-Umgebungen von Schweizer KMU in der Praxis tatsächlich angegriffen werden – gruppiert nach Angriffsoberfläche.
Serie-Überblick: Teil 1 – Checkliste pro Lizenz · Teil 2 – E3/E5 vs. Business Premium · Teil 3 – Angriffsvektoren (dieser Artikel).
1. E-Mail bleibt der Klassiker – aber raffinierter als früher
Phishing-Mails gibt es schon lange, aber die Tricks sind subtiler geworden. Statt eines plumpen Links landen Mitarbeitende heute oft auf einer Anmeldeseite, die von der echten Microsoft-Seite kaum zu unterscheiden ist. Noch gefährlicher: Wenn ein Konto einmal übernommen wurde, richten Angreifer häufig unsichtbare Weiterleitungsregeln ein oder verschicken von diesem echten Konto aus Zahlungsaufforderungen an Kunden oder Lieferanten. Solche Nachrichten wirken vertrauenswürdig, weil sie tatsächlich von einer bekannten Adresse kommen.
Sobald Postfach und OneDrive erst einmal kompromittiert sind, richtet sich der Schaden oft nicht nur gegen Ihr eigenes Unternehmen. Über unsichtbare Weiterleitungsregeln oder getarnte App-Berechtigungen landen Mails und Dateien bei Dritten – auch bei Kunden und Lieferanten Ihrer Firma.
2. Teams wird zunehmend zum Einfallstor
Was viele nicht wissen: Auch über Microsoft Teams lassen sich Phishing-Angriffe fahren. Externe Personen oder kompromittierte Partnerkonten können Chat-Nachrichten schicken, die auf gefälschte Anmeldeseiten führen oder schädliche Dateien enthalten. Viele Unternehmen haben die Zusammenarbeit mit externen Personen aktiviert, ohne genau zu kontrollieren, wer wirklich Kontakt aufnehmen darf.
3. SharePoint und OneDrive: Vertrauen wird ausgenutzt
Dateifreigaben über SharePoint oder OneDrive gehören zum Arbeitsalltag. Genau das machen sich Angreifer zunutze: Sie versenden Freigabe-Links, die täuschend echt aussehen, weil sie tatsächlich von einer Microsoft-Domain stammen. Klassische Sicherheitsfilter schlagen dabei oft nicht an, weil die Adresse ja «echt» ist.
4. Passwort-Angriffe sind ausgefeilter, als man denkt
Neben dem klassischen Erraten von Passwörtern nutzen Angreifer heute vor allem eine Methode, die selbst aktivierte Mehrfaktor-Authentifizierung (MFA) umgehen kann: den Diebstahl bereits angemeldeter Sitzungen. Microsoft beschreibt diese Technik unter dem Begriff «Adversary-in-the-Middle» (Token-Replay). Wenn ein Angreifer eine solche aktive Sitzung stiehlt, muss er sich gar nicht mehr anmelden – er ist schon drin. Zusätzlich werden häufig vergessene Konten angegriffen, etwa technische Service-Konten, deren Passwort seit Jahren nicht geändert wurde und die niemand überwacht.
5. Der Mensch bleibt das eigentliche Ziel
Hinter fast jedem der bisher genannten Angriffe steckt am Ende ein psychologischer Trick. Eine angebliche IT-Support-Anfrage, ein vermeintlich dringender Zahlungsauftrag vom Chef, ein Anruf, der zur Bestätigung eines MFA-Codes drängt – solche Situationen setzen Mitarbeitende unter Druck, schnell zu handeln, statt kurz nachzudenken. Keine technische Massnahme schützt vollständig davor, wenn jemand freiwillig eine Anmeldung bestätigt, weil er glaubt, es sei legitim.
6. Infizierte Geräte hebeln vieles aus
Ein Angriff muss nicht immer über die Cloud kommen. Wenn ein Laptop oder Smartphone mit Schadsoftware infiziert ist, kann diese gespeicherte Zugangsdaten und aktive Sitzungen direkt vom Gerät auslesen – unabhängig davon, wie sicher das Passwort war. Besonders riskant sind private Geräte, die ohne Kontrolle durch die IT auf Firmen-E-Mails oder Dateien zugreifen. Endpoint Detection & Response (EDR) erkennt solche Vorgänge in Echtzeit, klassische Antivirenprogramme hingegen oft nicht.
7. Stille Zustimmung zu fremden Apps
Ein Vektor, der leicht übersehen wird: Viele Mitarbeitende klicken bei einem Anmeldedialog schnell auf «Zulassen», wenn eine App um Zugriff auf das Postfach oder den Kalender bittet. Diese Berechtigung bleibt danach oft dauerhaft bestehen – auch wenn die App längst nicht mehr gebraucht wird oder sich später als schädlich herausstellt. Ein Passwort-Wechsel ändert daran nichts, denn die Berechtigung läuft unabhängig vom Passwort weiter. Microsoft beschreibt das Angriffsmuster offiziell als OAuth Consent Phishing.
8. Automatisierte Abläufe als Hintertür
Microsoft 365 bietet mit Power Automate die Möglichkeit, Abläufe zu automatisieren, etwa das automatische Weiterleiten von E-Mails. Genau das kann auch missbraucht werden: Ein Angreifer richtet einen solchen automatischen Ablauf ein, der zum Beispiel dauerhaft Kopien aller E-Mails an eine externe Adresse schickt. Selbst wenn das Passwort später geändert wird, läuft dieser Ablauf oft unbemerkt weiter, weil kaum jemand regelmässig prüft, welche Automatisierungen im Hintergrund aktiv sind.
9. Fehlende Absicherung der eigenen Domain
Ein oft unterschätzter Punkt betrifft nicht direkt Microsoft 365, sondern die E-Mail-Absicherung der eigenen Firmendomain. Fehlt eine korrekte technische Absicherung über SPF, DKIM und DMARC, können Angreifer E-Mails versenden, die scheinbar von Ihrer eigenen Firma stammen – auch an Ihre Kunden oder Geschäftspartner. Das schadet nicht nur der eigenen Sicherheit, sondern auch dem Vertrauen, das andere in Ihre Firma haben.
10. Sabotage und Insider-Bedrohung
Ein Angriffsvektor, der oft vergessen geht: Mitarbeiter, die das Unternehmen verlassen – oder verlassen wollen – haben häufig weiterhin aktiven Zugriff auf Postfächer, Teams-Chats, SharePoint-Daten und Cloud-Apps. Wird das Offboarding nicht konsequent durchgezogen, bleiben diese Zugänge offen. Das Risiko reicht von versehentlichem Datenabfluss über absichtliche Sabotage bis hin zu bewusstem Datenklau vor dem letzten Arbeitstag. Klassische Fälle: Ein Entwickler behält nach der Kündigung Admin-Rechte auf eine Power-Automate-Umgebung. Eine Sachbearbeiterin hat auf ihrem privaten Smartphone noch das Firmen-Postfach synchronisiert und kein Remote-Wipe wird ausgelöst. Ein Mitarbeiter lädt am Vorabend der Kündigung noch schnell die Kundendatenbank in seinen persönlichen OneDrive-Account. In allen drei Fällen fehlt ein strukturiertes Offboarding. KPX setzt bei KMU ein standardisiertes Offboarding auf: Konto deaktivieren, Lizenzen entziehen, Sitzungs-Token invalidieren, Postfach- und OneDrive-Zugriff entziehen, Conditional-Access-Regeln auf das persönliche Gerät ausweiten. Wer das nicht innerhalb von 24 Stunden nach Austritt durchzieht, lässt ein Einfallstor offen, das sich auch über externe Dienstleister oder ehemalige Geschäftspartner ausnutzen lässt.
Was das für Sie bedeutet
Diese zehn Bereiche zeigen: Es gibt nicht die eine grosse Schwachstelle, sondern viele kleinere Türen, die einzeln geprüft und geschlossen werden müssen. Die gute Nachricht: Viele dieser Risiken lassen sich mit überschaubarem Aufwand deutlich reduzieren, wenn man weiss, wo man hinschauen muss. Eine ausführliche Schritt-für-Schritt-Anleitung für jeden dieser Punkte – mit konkreten Einstellungen und Massnahmen – ergänzt diesen Artikel in einem separaten Beitrag.
Kurz-Checkliste zum Einstieg
Neun Fragen, mit denen Sie typische Schwachstellen in Ihrer Microsoft-365-Umgebung in einer Stunde grob prüfen können. Die ausführlichen Schritte folgen in einem separaten Beitrag.
- E-Mail-Weiterleitungen und Postfachregeln regelmässig kontrollieren
- Externe Zugriffsrechte in Teams überprüfen und einschränken
- Freigabe-Einstellungen in SharePoint und OneDrive nicht zu grosszügig setzen
- Alte oder ungenutzte Konten (auch technische Service-Konten) identifizieren und absichern
- Mitarbeitende regelmässig für Täuschungsversuche sensibilisieren
- Geräte, die auf Firmendaten zugreifen, mit Schutzsoftware ausstatten
- Bestehende App-Berechtigungen im Firmenkonto überprüfen
- Automatisierte Abläufe (Power Automate) auf verdächtige Einträge prüfen
- DMARC/DKIM für die eigene Domain korrekt einrichten
- Strukturiertes Offboarding durchziehen: Kontos deaktivieren, Lizenzen entziehen, Sitzungs-Token invalidieren (spätestens 24 h nach Austritt)
So hängen die Vektoren in der Praxis zusammen
So hängen die Vektoren in der Praxis zusammen – ein erfolgreicher Angriff nutzt selten nur einen einzelnen Vektor, sondern kombiniert mehrere.
KPX-Services gegen die zehn Angriffsvektoren
Wir setzen die hier beschriebenen Schutzmassnahmen für Schweizer KMU in der Praxis um – laufend überwacht, dokumentiert und auf Ihre Microsoft-365-Umgebung abgestimmt:
Managed Microsoft 365
Konfiguration von Anti-Spam, OAuth-Zustimmungsrichtlinien, Berechtigungs-Reviews und Conditional Access – eingerichtet und laufend überwacht.
Managed Security / SOC
24/7-Überwachung: Anmelde-Anomalien, neue App-Registrierungen und verdächtige Postfachaktivitäten werden sofort erkannt und eskaliert.
Managed Endpoint / EDR
Schutz gegen Session-Token-Diebstahl und kompromittierte Endpunkte – mit SentinelOne oder vergleichbarer EDR-Technologie für KMU.
Häufige Fragen zu Angriffsvektoren in Microsoft 365
Unsicher, wie es um diese Punkte in Ihrer Umgebung steht? Wir schauen es uns gerne gemeinsam mit Ihnen an – unverbindlich und ohne Fachchinesisch.
Jetzt Ihre individuelle ErstanalyseThemen
