16. August 2026, 19:00
M365 ist broken by Design
In den letzten Tagen hatte ich gleich mehrere Sicherheitsvorfälle in Bearbeitung. Zusammen mit völlig überraschten IT-Verantwortlichen, die glaubten, ihre Infrastrukturen sicher zu betreiben. Glücklicherweise handelte es sich um Kontenübernahmen von nicht privilegierten Benutzern. Die Frage nach der Ursache wiegt jedoch schwerer:
Warum schafft es Microsoft nicht, Identitäten in seiner M365-Welt zu schützen? Einerseits gegen Fehlbedienung der Anwender, andererseits aber gegen die typischen Phishing-as-a-Service Plattformen wie beispielsweise Kali365.1
Dieser Blogbeitrag erklärt die fundamentale Fehlkonzeption der M365-Welt: Wie Anwendungen, Session- und Sicherheitstoken technisch funktionieren und wie Microsoft in seiner eigenen Dokumentation eingesteht, Session-Diebstahl und Replay-Angriffe nicht durchgängig verhindern zu können.
Read more