„Bitte unterschreiben Sie vorher unsere Vertraulichkeitserklärung“ – die NDA-Masche, mit der Angreifer die Zwei-Faktor-Anmeldung aushebeln
Bild: KI-generiert
Geschrieben von Michael Radtke · Zuletzt aktualisiert: 26. September 2026

„Bitte unterschreiben Sie vorher unsere Vertraulichkeitserklärung“ – die NDA-Masche, mit der Angreifer die Zwei-Faktor-Anmeldung aushebeln

Es ist der Satz, bei dem in jedem Vertrieb der Reflex einsetzt, professionell zu wirken: Bevor wir Zahlen austauschen, unterschreiben Sie bitte kurz unsere Vertraulichkeitserklärung. Niemand schöpft dabei Verdacht – eine Vertraulichkeitserklärung ist das Gegenteil eines Warnsignals. Sie steht für Seriosität, für ein echtes Geschäft, für einen Partner, der es ernst meint. Genau deshalb funktioniert die Masche so gut. Das Sicherheitsunternehmen eSentire hat sie im August 2026 beobachtet und den dahinterliegenden Phishing-Baukasten GhostCode genannt. Am Ende steht ein fremder Zugriff auf das Konto samt Postfach – und die Zwei-Faktor-Anmeldung hat den Angriff nicht verhindert, sondern beglaubigt. Der Köder ist auf Geschäftsleute zugeschnitten, der Trick dahinter funktioniert bei jedem Dienst, der eine Anmeldung per Code auf einem zweiten Gerät anbietet. Das größte Risiko steckt dabei nicht im Anhang, sondern in einem Satz davor: Die entscheidende E-Mail wird vorher angekündigt.

Kurz beantwortet: GhostCode ist ein Phishing-Kit, das den Anmeldevorgang per Gerätecode missbraucht. Dieser Anmeldeweg existiert bei vielen Diensten, nicht nur bei einem Anbieter – beobachtet wurde die Kampagne bei geschäftlichen Konten. Der Einstieg läuft über das Kontaktformular der Zielfirma, damit die erste Nachricht keinen E-Mail-Filter passieren muss. Das Opfer gibt einen vom Angreifer erzeugten Code auf der echten Anmeldeseite des Anbieters ein und schließt die Anmeldung samt Zwei-Faktor-Bestätigung ab. Die dabei ausgestellten Zugangstoken landen beim Angreifer. Wirksam dagegen ist keine Schulung allein, sondern eine Richtlinie, die diesen Anmeldeweg für normale Beschäftigte sperrt.

Warum dich das auch ohne Firmenkonto angeht: Der Köder in dieser Kampagne ist geschäftlich, der Mechanismus dahinter ist es nicht. Die Anmeldung per Code auf einem zweiten Gerät gibt es bei Streamingdiensten, bei Konten mit Geldbezug, bei Cloud-Speichern und bei vielen Apps auf Fernsehern und Konsolen. Überall dort lässt sich dasselbe Muster versuchen – nur mit einem anderen Vorwand. Die Regel am Ende dieses Beitrags gilt deshalb für jedes Konto, das du besitzt.

Warum ausgerechnet die Vertraulichkeitserklärung so gut funktioniert

Von allen Ködern, die im Geschäftsalltag zirkulieren, ist die Vertraulichkeitserklärung der unauffälligste. Eine angebliche Rechnung weckt Misstrauen, ein Paketlink auch. Eine Geheimhaltungsvereinbarung dagegen ist das Dokument, das ein seriöser Interessent schickt, bevor er Interna preisgibt. Wer sie erhält, denkt nicht an Betrug, sondern daran, dass der Auftrag näher rückt.

Dazu kommt der Druck, der in diesem Dokument steckt. Eine Vertraulichkeitserklärung wirkt wie eine Vorbedingung: Solange sie nicht unterschrieben ist, geht es nicht weiter. Sie erzeugt Eile, ohne mit Eile zu drohen. Und sie verschiebt die Aufmerksamkeit – der Empfänger prüft den Inhalt der Vereinbarung, nicht den Weg, auf dem sie ankommt.

Der dritte Punkt ist die Zuständigkeit. Eine Vertraulichkeitserklärung landet bei denen, die Geschäfte anbahnen, nicht bei der IT. Vertrieb, Einkauf, Geschäftsführung: Menschen, die geübt darin sind, Verträge zu lesen, und nicht darin, HTML-Anhänge zu bewerten. Genau diese Kombination – ein vertrauenswürdiges Dokument, ein plausibler Ablauf und ein Empfänger außerhalb der IT – macht den Köder so wirksam.

Drei Schritte, bei deren Kombination du genauer hinsehen solltest: eine unverlangte Geschäftsanfrage, anschließend eine Vertraulichkeitserklärung und danach ein passwortgeschützter Dateizugang. Kritisch wird es spätestens, wenn eine HTML-Datei geöffnet oder ein fremd vorgegebener Anmeldecode auf einer Microsoft-Seite eingegeben werden soll.

Der Punkt, an dem die meisten Schutzkonzepte scheitern: Bei diesem Angriff gibt niemand sein Passwort auf einer gefälschten Seite ein. Die Anmeldeseite ist echt, die Domain ist echt, das Zertifikat ist echt. Auch die Zwei-Faktor-Bestätigung ist echt – sie wird nur für eine Sitzung erteilt, die jemand anderes angefordert hat. Alle Ratschläge, die auf „Achte auf die URL“ und „Nutze Zwei-Faktor-Anmeldung“ hinauslaufen, greifen hier nicht.

Das eigentliche Risiko: die angekündigte E-Mail

Der gefährlichste Teil der Kette ist nicht der Anhang und nicht der Code, sondern die Ankündigung. Wer über das Kontaktformular schreibt und dann eine E-Mail ankündigt, sorgt dafür, dass diese E-Mail erwartet wird – und eine erwartete E-Mail wird nicht geprüft, sondern geöffnet.

Jede Sicherheitsschulung endet bei derselben Regel: Öffne keine unerwarteten Anhänge von unbekannten Absendern. Genau diese Regel hebeln die Angreifer aus, und zwar in zwei Schritten. Zuerst kommt eine Anfrage über das Kontaktformular der eigenen Website. Sie wird intern zugestellt und muss deshalb keine E-Mail-Prüfung von außen passieren. Antwortet der Vertrieb, hat das Unternehmen den Kontakt selbst eröffnet.

Dann kommt der entscheidende Satz: Wir schicken Ihnen gleich noch eine E-Mail mit der Vertraulichkeitserklärung. Ab diesem Moment ist die Nachricht nicht mehr unerwartet, sondern angekündigt. Der Absender ist nicht mehr unbekannt, sondern ein Gesprächspartner. Und der Anhang ist nicht mehr verdächtig, sondern das, worauf man wartet.

Warum das gefährlicher ist als jeder technische Trick: Die Verschleierung im Anhang und der Missbrauch des Anmeldewegs sind Handwerk – dagegen helfen Filter und Richtlinien. Die Erwartungshaltung des Empfängers lässt sich technisch nicht verhindern. Technische Kontrollen können die nachfolgenden Schritte jedoch weiterhin erkennen oder blockieren. Die Ankündigung verwandelt eine Warnung in eine Bestätigung: Genau so, wie besprochen. Wer in seinem Team nur eine Sache verankern kann, dann diese – auch eine angekündigte E-Mail kann von jemand anderem stammen als dem, der sie angekündigt hat.

Damit dreht sich die Richtung des Angriffs um. Nicht der Angreifer schreibt das Opfer an, sondern das Opfer schreibt den Angreifer an. Jede weitere Nachricht ist eine Antwort in einem Verlauf, den das Unternehmen selbst begonnen hat. Genau deshalb trifft diese Masche Vertriebs-, Einkaufs- und Serviceteams besonders – also die Menschen, deren Aufgabe es ist, auf fremde Anfragen einzugehen.

Der zweite Effekt betrifft die Meldung im Nachhinein. Wer eine unerwartete Mail öffnet und stutzig wird, meldet das. Wer eine angekündigte Mail öffnet, hat keinen Anlass dazu – und wenn am Ende tatsächlich die versprochene Vertraulichkeitserklärung erscheint, erst recht nicht. Der Vorgang wirkt vollständig abgeschlossen, während im Hintergrund bereits Geräte registriert werden.

Die Lookalike-Domain als stiller Helfer: Die im Fall genutzte Absenderdomain war der echten Firmendomain zum Verwechseln ähnlich und kurz vorher registriert worden. Die Forscher fanden über 30 vergleichbare Domains, die im selben Monat angelegt wurden und weitere Firmen nachahmten. Eine einzelne Anfrage sieht deshalb nie nach Kampagne aus – die Kampagne erkennt man erst, wenn man viele Fälle nebeneinanderlegt.

Was GhostCode ist

GhostCode ist der Name, den das Forschungsteam von eSentire einem Phishing-Baukasten gegeben hat, den es Ende August 2026 in einer laufenden Kampagne beobachtet hat. Der Baukasten fälscht keine Microsoft-Anmeldeseite nach. Er nutzt stattdessen einen legitimen Anmeldeweg, den Microsoft für Geräte ohne richtigen Browser anbietet – etwa Fernseher oder Konsolen. Bei diesem Verfahren zeigt das Gerät einen kurzen Code an, den der Nutzer auf einem zweiten Gerät im Browser eingibt, um die Anmeldung freizugeben.

Genau diese Freigabe übernimmt beim Angriff das Opfer – für den Angreifer. Der Baukasten fordert den Code bei Microsoft an, zeigt ihn dem Opfer auf einer nachgebauten Dokumentenseite und bittet um Eingabe auf der echten Microsoft-Seite. Sobald das Opfer die Anmeldung abgeschlossen hat, holt sich der Angreifer die Zugangstoken ab. Die technische Einordnung dieses Anmeldewegs steht ausführlich in Device Code Phishing: wie Angreifer dein Microsoft-365-Konto ohne Passwort kapern – dieser Beitrag hier beschreibt den konkreten Fall und die Besonderheiten der GhostCode-Kampagne.

Was an dieser Kampagne neu ist: Der Anmeldeweg wird seit Jahren missbraucht. Bei GhostCode kommen nach Darstellung der Forscher mehrere Bausteine zusammen, die so bisher nicht gemeinsam dokumentiert waren: der Einstieg über das Kontaktformular statt über eine E-Mail, ein passwortgeschützter HTML-Anhang mit mehreren Verschleierungsschichten, Wohnadressen-Proxys, die den Standort des Opfers nachbilden, und eine Weiterleitung auf ein echtes Dokument am Ende, damit kein Verdacht entsteht.

Die Angriffskette Schritt für Schritt

  1. Kontaktaufnahme über das Formular. Die Angreifer geben sich als Einkäufer eines bekannten Unternehmens aus und senden eine unverdächtige Anfrage über das Kontaktformular der Website. Die dafür genutzte Absenderdomain ähnelte der echten Firmendomain und war laut eSentire 15 Tage vor der Kontaktaufnahme registriert worden.
  2. Der Vertrieb antwortet. Damit ist der Kontakt hergestellt – und die weitere Kommunikation läuft in einem Verlauf, den der Empfänger selbst begonnen hat.
  3. Die Vertraulichkeitserklärung als Köder. Die Angreifer kündigen an, vor dem eigentlichen Gespräch eine Geheimhaltungsvereinbarung unterzeichnen zu wollen, und schicken dafür einen Link zu einem Dateidienst. Der Ton bleibt geschäftlich, die Formulierungen sind auf das angeschriebene Unternehmen zugeschnitten. Für den Empfänger ist das der Moment, in dem die Anfrage ernsthaft wird – nicht der, in dem er misstrauisch wird.
  4. Der passwortgeschützte HTML-Anhang. Hinter dem Link liegt eine HTML-Datei, die sich als Dokumentenportal ausgibt und erst nach Eingabe des mitgeschickten Passworts weiterleitet. Bis zur Eingabe des Passworts bleibt das eigentliche Weiterleitungsziel durch Verschlüsselung und Verschleierung verborgen, was auch die automatische Analyse deutlich erschwert.
  5. Die Weiterleitung auf die Code-Seite. Nach Eingabe des Passworts landet das Opfer auf einer aufgeräumten Seite, die aussieht wie ein Dokumentenzugang und einen kurzen Code anzeigt.
  6. Die Anmeldung beim echten Microsoft. Die Seite fordert auf, den Code auf der offiziellen Microsoft-Geräteanmeldeseite einzugeben. Das Opfer meldet sich an, bestätigt den zweiten Faktor und gibt den Zugriff frei.
  7. Die Vertraulichkeitserklärung zum Schluss. Nach erfolgreicher Anmeldung erscheint tatsächlich das versprochene Dokument: eine formal korrekt aussehende Geheimhaltungsvereinbarung auf dem Briefkopf der vorgetäuschten Firma, bereits gegengezeichnet. Der Köder wird also eingelöst – und damit verschwindet der letzte Anlass, den Vorgang überhaupt zu melden.

Der entscheidende Unterschied zu klassischem Credential-Phishing: Für die eigentliche Anmeldung wird keine gefälschte Microsoft-Domain benötigt. Das Opfer landet zur Authentifizierung auf der echten Microsoft-Seite – nachdem es zuvor über die Phishing-Seite dorthin geführt wurde. Die Prüfung der Anmeldedomain, die Beschäftigte gelernt haben, läuft an dieser Stelle ins Leere.

Warum die Zwei-Faktor-Anmeldung nicht hilft

Die Zwei-Faktor-Anmeldung prüft, wer sich anmeldet – nicht, wofür die Anmeldung gilt. Das Opfer bestätigt korrekt seine eigene Identität. Nur gehört die Sitzung, die dabei freigegeben wird, dem Angreifer.

Nach der Anmeldung stellt Microsoft ein Zugangstoken aus. In diesem Token ist vermerkt, dass die Zwei-Faktor-Anmeldung durchlaufen wurde. Im beobachteten Fall trug das Token den erfolgreichen Nachweis der Zwei-Faktor-Anmeldung weiter, sodass die nachfolgenden Zugriffe ohne erneute Prüfung akzeptiert wurden. Zusätzliche Zugriffsrichtlinien können solche Zugriffe dennoch einschränken oder blockieren. Aus Sicht der Systeme sieht dabei alles wie eine gültige Anmeldung aus, weil es eine gültige Anmeldung war.

Das ist der Grund, warum die Forscher ausdrücklich Organisationen als Zielgruppe nennen, die Zwei-Faktor-Anmeldung eingeführt haben und sich dadurch für geschützt halten. Die Maßnahme bleibt richtig und wichtig – gegen gestohlene Passwörter ist sie weiterhin der wirksamste Einzelschritt. Gegen diesen Angriffsweg wirkt sie nicht. Wie Zwei-Faktor-Anmeldung grundsätzlich funktioniert und wo ihre Grenzen liegen, steht in Authenticator-App einrichten: Zwei-Faktor-Anmeldung richtig nutzen.

Das Tempo danach

Was nach der Freigabe passiert, ist der eigentliche Grund, warum eine nachträgliche Entdeckung wenig bringt. Nach den veröffentlichten Aufzeichnungen begann die Nutzung des Tokens fünf Sekunden nach der erfolgreichen Anmeldung. Innerhalb von 78 Sekunden registrierten die Angreifer drei Geräte im Verzeichnis des Unternehmens und holten sich langlebige Zugänge.

Zeit nach der AnmeldungWas passiertWarum das zählt
5 SekundenErster automatisierter Zugriff mit dem gestohlenen Token.Für eine menschliche Reaktion bleibt keine Zeit.
32 SekundenEin besonders weitreichender Anmeldezugang wird erlangt.Er ermöglicht den Zugriff auf weitere Dienste ohne erneute Anmeldung und gilt standardmäßig bis zu 14 Tage.
78 SekundenDrei Geräte sind im Firmenverzeichnis registriert.Wird ein Gerät gesperrt, bleiben die anderen bestehen. Die Persistenz ist dann bereits aufgebaut.
DanachZugriff auf Postfach und Firmendaten, Abgreifen von E-Mails.Aus dem Zugang wird ein Datenabfluss – und oft die Grundlage für den nächsten Angriff auf Geschäftspartner.

← Tabelle seitlich scrollen →

Zeitangaben nach der veröffentlichten Analyse von eSentire zum beobachteten Vorfall.

Ein Detail daraus ist für die Aufräumarbeiten entscheidend: Ein registriertes Gerät verschwindet nicht dadurch, dass ein Token zurückgezogen wird. Der Eintrag bleibt im Verzeichnis, bis ihn jemand ausdrücklich entfernt. Wer nach einem Vorfall nur Passwörter zurücksetzt und Sitzungen beendet, lässt die Tür offen.

Woran du den Angriff erkennst

Es gibt vier Stellen, an denen die Kette auffällt – zwei davon kann jeder Beschäftigte prüfen, zwei liegen bei der IT.

SignalWorauf du achtest
Ein Code aus fremder QuelleGib einen Gerätecode nur ein, wenn du den zugehörigen Anmeldevorgang selbst auf einem dir bekannten Gerät, in einer Anwendung oder in einem Tool gestartet hast und genau diesen Code erwartest. Ein Code, den dir ein fremder Kontakt vorgibt, ist ein Warnsignal.
Dokument hinter Passwort und HTMLEine ungewöhnliche HTML-Datei mit separat mitgeschicktem Passwort ist bei einer angeblichen Vertraulichkeitserklärung ein Warnsignal – besonders dann, wenn anschließend eine Kontoanmeldung oder die Eingabe eines Gerätecodes verlangt wird.
Der Hinweistext auf der AnmeldeseiteMicrosoft zeigt bei der Geräteanmeldung an, für welche Anwendung und aus welchem Land die Anfrage kommt. Steht dort eine Anwendung, die du nicht einrichtest, brich ab.
Ungewöhnliche Anmeldungen im ProtokollFür die IT: Anmeldungen über den Gerätecode-Weg, gefolgt von automatisierten Zugriffen ohne Browser, sowie mehrere Geräteregistrierungen aus derselben Sitzung innerhalb weniger Minuten.

← Tabelle seitlich scrollen →

Die eine Regel, die alles abkürzt: Ein Gerätecode, den dir ein fremder Kontakt vorgibt und den du auf einer Anmeldeseite eingeben sollst, ist ein starkes Warnsignal. Gib einen solchen Code nur ein, wenn du den zugehörigen Anmeldevorgang selbst bewusst gestartet hast und genau diesen Code erwartest. Wer diese Regel im Team verankert, hat den wichtigsten Teil der Erkennung im Alltag abgedeckt.

Wie der Alltag mit der richtigen Sperre aussieht

Für Organisationen, die den Gerätecode-Anmeldeweg nicht benötigen, lässt sich dieser Angriffsweg mit Microsoft Entra Conditional Access gezielt blockieren. Vor der Aktivierung sollte geprüft werden, ob Teams-Geräte, Kommandozeilen-Werkzeuge oder andere Anwendungen den Gerätecode-Anmeldeweg legitim verwenden. Microsoft empfiehlt, die Richtlinie zunächst im Report-only-Modus zu testen und notwendige Ausnahmen eng zu begrenzen. Ist Conditional Access bereits lizenziert, braucht es dafür keine zusätzliche Sicherheitssoftware; ob die vorhandene Microsoft-Lizenz die benötigten Funktionen umfasst, gehört vorher geprüft.

Ist die Richtlinie nach dieser Prüfung produktiv aktiviert, ändert sich für den Vertrieb nichts. Anfragen kommen weiter über das Formular, Angebote gehen raus, Vertraulichkeitserklärungen werden unterschrieben. Der Unterschied zeigt sich nur in dem einen Moment, in dem jemand einen Code eingeben soll: Die Anmeldung schlägt fehl, weil dieser Weg für das Konto gar nicht offen ist. Kein Schulungserfolg nötig, kein aufmerksamer Moment, kein Glück.

Für die Beschäftigten bleibt eine einzige Regel zu merken – die mit dem Gerätecode, den man nur eingibt, wenn man den Anmeldevorgang selbst gestartet hat. Alles Weitere erledigt die Technik im Hintergrund. Das ist der Grund, warum diese Maßnahme am Anfang steht: Sie hängt nicht davon ab, dass im entscheidenden Moment jemand aufmerksam ist.

Was wirklich schützt

Die Reihenfolge ist wichtig: Die erste Maßnahme wirkt technisch und sofort, die weiteren ergänzen sie. Wer heute nur eine Sache umsetzt, nimmt Punkt eins.

  1. Den Gerätecode-Anmeldeweg sperren. In den Zugriffsrichtlinien von Microsoft Entra lässt sich dieser Anmeldeweg gezielt blockieren – für alle Beschäftigten, mit Ausnahme der wenigen Konten, die ihn tatsächlich brauchen. Für Organisationen, die den Gerätecode-Anmeldeweg nicht benötigen, ist das die direkteste Maßnahme, um genau diesen Angriffsweg technisch zu unterbinden.
  2. Geräteregistrierungen überwachen. Mehrere Registrierungen aus einer Sitzung innerhalb von Sekunden sind kein normaler Vorgang. Wer darauf alarmiert, sieht den Angriff, während er läuft.
  3. Anmeldungen an verwaltete Geräte binden. Wenn der Zugriff auf Firmendaten ein als konform eingestuftes Gerät voraussetzt, hilft dem Angreifer ein gültiges Token allein nicht weiter.
  4. Den Vertrieb gezielt schulen. Nicht mit allgemeinen Phishing-Folien, sondern mit genau diesem Ablauf: Anfrage über das Formular, Geheimhaltungsvereinbarung, HTML-Datei mit Passwort, Code eingeben. Wer den Ablauf einmal gesehen hat, erkennt ihn wieder.
  5. Bestehende Konten und Geräte prüfen. Nach einem Verdachtsfall gehören Tokens zurückgezogen, Anmeldedaten zurückgesetzt und registrierte Geräte einzeln aus dem Verzeichnis entfernt. Ohne den letzten Schritt bleibt der Zugang bestehen.

Warum ein Hardware-Sicherheitsschlüssel hier nur teilweise hilft: Ein Schlüssel nach dem FIDO2-Standard ist die stärkste Anmeldemethode und schützt zuverlässig gegen nachgebaute Anmeldeseiten, weil er an die echte Domain gebunden ist. Bei diesem Angriff meldet sich das Opfer aber auf der echten Domain an – der Schlüssel funktioniert also wie vorgesehen und bestätigt die Anmeldung. Der Schutz muss deshalb aus der Richtlinie kommen, nicht aus dem Anmeldeverfahren. Gegen klassische Credential-Phishing-Angriffe und nachgebaute Anmeldeseiten bleiben FIDO2-Sicherheitsschlüssel und Passkeys besonders starke, phishing-resistente Anmeldeverfahren: Hardware-Sicherheitsschlüssel: das stärkste Login-Tool für sensible Konten.

Anzeige Was den Weg dorthin erschwert

Gegen den Gerätecode-Missbrauch selbst hilft die Richtlinie. Die Vorstufen – Anhang öffnen, Zugangsdaten verwalten, Datenabfluss bemerken – lassen sich mit Software absichern.

BitdefenderSchutz beim Öffnen von Anhängen und beim Aufruf verdächtiger Seiten, dazu Schutzfunktionen gegen Betrugsversuche.

Bitdefender ansehen

ESET HOME SecurityVirenschutz mit Hauptsitz in Bratislava und deutscher Gesellschaft in Jena, mit Anti-Phishing-Modul und Netzwerkschutz.

ESET ansehen

Proton PassPasswortmanager mit Aliassen und Passkeys, dazu Überwachung hinterlegter E-Mail-Adressen auf bekannte Datenlecks.

Proton Pass ansehen

Werbehinweis: Über diese Links kann eine Provision anfallen – für dich ohne Mehrkosten. Die inhaltliche Einordnung wird davon nicht beeinflusst. Keines dieser Produkte ersetzt die Zugriffsrichtlinie, die den Gerätecode-Anmeldeweg sperrt.

Was das für Privatpersonen bedeutet

GhostCode zielt auf Firmenkonten, weil dort Postfächer und Geschäftsdaten liegen. Das Verfahren selbst ist aber nicht auf Unternehmen beschränkt: Überall, wo ein Dienst eine Anmeldung per Code auf einem zweiten Gerät anbietet, lässt sich dasselbe Muster versuchen – bei Streamingdiensten genauso wie bei Konten mit Geldbezug.

Für Privatpersonen bleibt deshalb dieselbe Regel: Gib einen Gerätecode nur ein, wenn du den zugehörigen Anmeldevorgang selbst gestartet hast und genau diesen Code erwartest. Kommt er per Nachricht, Anruf oder Chat von jemand anderem, ist das ein Warnsignal. Dieselbe Logik greift bei Krypto-Konten, wo ein einziger freigegebener Zugriff genügt: Krypto-Börsen-Konto absichern: die wichtigsten Einstellungen.

Sofortmaßnahmen bei Verdacht

  1. Nicht abwarten, sondern melden. Wer den Code eingegeben hat, meldet das sofort intern – auch wenn es peinlich ist. Die ersten Minuten entscheiden.
  2. Sitzungen und Token zurückziehen. Alle aktiven Anmeldungen des betroffenen Kontos beenden, nicht nur das Passwort ändern.
  3. Zugangsdaten zurücksetzen. Passwort ändern und die Zwei-Faktor-Einstellungen prüfen, ob dort ein fremdes Verfahren hinterlegt wurde.
  4. Registrierte Geräte prüfen und entfernen. Im Verzeichnis nachsehen, welche Geräte dem Konto zugeordnet sind, und unbekannte Einträge löschen. Dieser Schritt wird am häufigsten vergessen.
  5. Postfachregeln kontrollieren. Angreifer legen oft Weiterleitungen oder Regeln an, die Antworten verstecken. Diese bleiben sonst bestehen, auch wenn der Zugang längst gesperrt ist.
  6. Geschäftspartner informieren. Wurde das Postfach ausgelesen, sind laufende Vorgänge und Rechnungen bekannt – das ist die Vorlage für den nächsten Betrugsversuch bei Kunden und Lieferanten.

Glossar: die wichtigsten Begriffe

Gerätecode-AnmeldungEin Anmeldeweg für Geräte und Anwendungen ohne vollwertigen Browser, etwa Fernseher, Drucker oder Kommandozeilen-Werkzeuge. Angezeigt wird ein kurzer Code, den der Nutzer auf einem zweiten Gerät im Browser eingibt.
Device Code PhishingDer Missbrauch dieses Anmeldewegs: Der Angreifer fordert den Code an und lässt ihn vom Opfer auf der echten Anmeldeseite bestätigen.
ZugangstokenEin Nachweis, den ein Dienst nach erfolgreicher Anmeldung ausstellt. Solange das Token gültig ist und keine zusätzlichen Zugriffsregeln greifen, kann es Zugriffe ermöglichen, ohne dass Passwort oder Zwei-Faktor-Bestätigung erneut abgefragt werden.
ZugriffsrichtlinieEine Regel, die festlegt, unter welchen Bedingungen eine Anmeldung erlaubt ist – etwa nur von verwalteten Geräten oder nur über bestimmte Anmeldewege.
Lookalike-DomainEine Domain, die einer echten Firmendomain zum Verwechseln ähnlich sieht, oft mit vertauschten oder ersetzten Buchstaben. Meist kurz vor dem Angriff registriert.
Wohnadressen-ProxyEin Umweg über Internetanschlüsse von Privathaushalten. Damit wirkt der Zugriff des Angreifers so, als käme er aus derselben Region wie das Opfer.

Häufige Fragen zu GhostCode

Was ist GhostCode?

GhostCode ist die Bezeichnung für einen Phishing-Baukasten, den das Sicherheitsunternehmen eSentire im August 2026 in einer aktiven Kampagne beobachtet und im September 2026 beschrieben hat. Er missbraucht den Anmeldeweg per Gerätecode, um Zugangstoken für Firmenkonten zu erlangen; im dokumentierten Fall waren es Microsoft-365-Konten. Der Einstieg erfolgt über das Kontaktformular der Zielfirma.

Warum hilft die Zwei-Faktor-Anmeldung hier nicht?

Weil das Opfer sich auf der echten Microsoft-Seite anmeldet und dabei korrekt seine eigene Identität bestätigt. Die Sitzung, die dabei freigegeben wird, gehört jedoch dem Angreifer. Im beobachteten Fall trug das ausgestellte Token den erfolgreichen Nachweis der Zwei-Faktor-Anmeldung weiter, sodass nachfolgende Zugriffe ohne erneute Zwei-Faktor-Prüfung akzeptiert wurden. Zusätzliche Zugriffsrichtlinien können solche Zugriffe dennoch einschränken oder blockieren.

Woran erkenne ich den Angriff?

An dem Punkt, an dem dir jemand anderes einen Anmeldecode nennt, den du auf einer Anmeldeseite eingeben sollst. Gib einen Gerätecode nur ein, wenn du den zugehörigen Anmeldevorgang selbst auf einem dir bekannten Gerät, in einer Anwendung oder in einem Tool gestartet hast und genau diesen Code erwartest. Weitere Hinweise: eine Vertraulichkeitserklärung als HTML-Datei mit mitgeschicktem Passwort und ein Hinweistext auf der Anmeldeseite, der eine Anwendung nennt, die du gar nicht verwendest.

Warum ist die Vertraulichkeitserklärung ein so wirksamer Köder?

Weil sie im Geschäftsalltag für Seriosität steht und nicht für Gefahr. Eine Geheimhaltungsvereinbarung ist das Dokument, das ein ernsthafter Interessent schickt, bevor er Interna preisgibt – wer sie erhält, denkt an den nahenden Auftrag, nicht an Betrug. Dazu kommt, dass sie wie eine Vorbedingung wirkt: Solange sie nicht unterschrieben ist, geht es nicht weiter. Und sie landet bei Vertrieb, Einkauf oder Geschäftsführung, nicht bei der IT.

Woran erkenne ich eine gefälschte Vertraulichkeitserklärung?

Entscheidend ist weniger das Dateiformat allein als die gesamte Kette: unbekannter Absender, ungewöhnlicher Dokumentenzugang und insbesondere die Aufforderung, dich anzumelden oder einen fremd vorgegebenen Gerätecode einzugeben. Eine Anmeldung allein beweist noch keinen Betrug. Kritisch ist insbesondere, wenn du für den Dokumentenzugriff einen Gerätecode eingeben sollst, obwohl du den zugehörigen Anmeldevorgang nicht selbst gestartet hast.

Warum läuft der Angriff über das Kontaktformular?

Eine Nachricht über das eigene Formular wird intern zugestellt und muss keine E-Mail-Prüfung von außen passieren. Antwortet der Vertrieb, hat das Unternehmen den Kontakt selbst eröffnet – jede weitere Nachricht ist dann eine Antwort in einem eigenen Verlauf. Das senkt die Aufmerksamkeit deutlich.

Was ist an einer angekündigten E-Mail so gefährlich?

Sie hebelt die wichtigste Regel aus, die in jeder Schulung vermittelt wird: keine unerwarteten Anhänge von unbekannten Absendern öffnen. Wird die E-Mail im Gespräch vorher angekündigt, ist sie weder unerwartet noch kommt sie von einem Unbekannten – sie wird erwartet und bewusst geöffnet. Die vorherige Ankündigung senkt die Aufmerksamkeit deutlich. Technische Kontrollen können den anschließenden Angriff trotzdem erkennen oder blockieren. Merke dir deshalb: Auch eine angekündigte E-Mail kann von jemand anderem stammen als dem, der sie angekündigt hat.

Was schützt tatsächlich gegen Device Code Phishing?

Eine Zugriffsrichtlinie, die den Gerätecode-Anmeldeweg für alle Beschäftigten sperrt, mit Ausnahme der wenigen Konten, die ihn wirklich brauchen. Ergänzend helfen die Überwachung von Geräteregistrierungen, die Bindung des Zugriffs an verwaltete Geräte und eine Schulung, die genau diesen Ablauf zeigt.

Hilft ein Hardware-Sicherheitsschlüssel dagegen?

Nur teilweise. Ein Schlüssel nach dem FIDO2-Standard schützt zuverlässig gegen nachgebaute Anmeldeseiten, weil er an die echte Domain gebunden ist. Bei diesem Angriff meldet sich das Opfer aber auf der echten Domain an – der Schlüssel bestätigt die Anmeldung also wie vorgesehen. Gegen klassische Phishing-Angriffe, die Zugangsdaten über nachgebaute Anmeldeseiten abgreifen wollen, bieten FIDO2-Sicherheitsschlüssel und Passkeys einen besonders starken Schutz.

Wie schnell läuft der Angriff nach der Freigabe ab?

Nach der veröffentlichten Analyse begann die Nutzung des Tokens fünf Sekunden nach der erfolgreichen Anmeldung. Innerhalb von 78 Sekunden waren drei Geräte im Verzeichnis registriert und ein besonders weitreichender Anmeldezugang erlangt. Für eine manuelle Reaktion bleibt in diesem Zeitfenster keine Gelegenheit.

Reicht es, das Passwort zu ändern?

Nein. Neben dem Zurücksetzen der Zugangsdaten müssen aktive Sitzungen und Token zurückgezogen werden, und vor allem müssen die vom Angreifer registrierten Geräte einzeln aus dem Verzeichnis entfernt werden. Ein registrierter Geräteeintrag bleibt bestehen, auch wenn das Token längst ungültig ist.

Sind auch Privatpersonen betroffen?

Die beobachtete Kampagne zielt auf geschäftliche Konten. Das Verfahren selbst funktioniert überall dort, wo ein Dienst eine Anmeldung per Code auf einem zweiten Gerät anbietet – neben Fernsehern und Konsolen etwa auch bei Kommandozeilen-Werkzeugen. Die Regel bleibt deshalb dieselbe: Gib einen Gerätecode nur ein, wenn du den zugehörigen Anmeldevorgang selbst gestartet hast und genau diesen Code erwartest.

Warum wird am Ende ein echtes Dokument angezeigt?

Um den Vorgang plausibel abzuschließen. Wer nach der Anmeldung tatsächlich die erwartete Geheimhaltungsvereinbarung sieht, hat keinen Anlass, den Ablauf zu melden. Genau diese fehlende Meldung verschafft den Angreifern die Zeit, die sie für den Aufbau dauerhafter Zugänge brauchen.

Weiterlesen

PHISHING ERKENNEN UND ABWEHREN – Die Masche mit dem Gerätecode ist ein Spezialfall, der klassische Prüfroutinen aushebelt. Die übrigen Formen erwischen im Alltag trotzdem die meisten Menschen, und dagegen wirken die bekannten Regeln weiterhin. Der Beitrag Phishing erkennen und abwehren: so fällst du nicht auf gefälschte Nachrichten herein zeigt die Merkmale, an denen sich gefälschte Nachrichten festmachen lassen.

NIS2 IN DER PRAXIS – Für viele Unternehmen ist ein solcher Vorfall nicht nur ein technisches, sondern ein regulatorisches Problem: Meldepflichten, Nachweise, Haftung der Leitung. Was davon für wen gilt, ordnet NIS2 in der Praxis: Pflichten, Fristen und Haftung für Unternehmen ein. Wer die Zugriffsrichtlinien ohnehin überarbeitet, erledigt beides in einem Zug.

DARK WEB MONITORING – Nach einem Datenabfluss entscheidet der zeitliche Vorsprung. Tauchen Zugangsdaten oder Postfachinhalte in bekannten Sammlungen auf, ist eine frühe Meldung der Unterschied zwischen einem kontrollierten Vorfall und einer Kettenreaktion bei Kunden und Lieferanten: Dark Web Monitoring: warum Unternehmen gestohlene Daten frühzeitig erkennen sollten.

Quellen: eSentire Threat Response Unit, Analyse zum GhostCode-Kit, September 2026 · KnowBe4, Meldung vom 25. September 2026 · Microsoft-Dokumentation zum Geräteautorisierungs-Anmeldeweg.

Hinweis: Dieser Beitrag dient der allgemeinen Information zur Abwehr und ersetzt keine individuelle IT-Sicherheitsberatung. Die Beschreibung der Angriffskette stützt sich auf die veröffentlichte Analyse des genannten Sicherheitsunternehmens und beschreibt einen beobachteten Einzelfall; Vorgehensweisen können sich ändern. Dieser Beitrag enthält mit „Anzeige“ gekennzeichnete Werbe- und Affiliate-Links. Kommt darüber ein Vertrag zustande, kann eine Provision anfallen – für dich entstehen dadurch keine Mehrkosten, und die inhaltliche Einordnung wird davon nicht beeinflusst.

Haben Sie eine Meinung zu diesem Artikel? Hier können Sie uns schreiben →
Haben Sie Fehler entdeckt? Dann weisen Sie uns gern darauf hin →