Ein Chat, der nach Hilfe aussieht

In Microsoft Teams geht ein Chat ein. Der Absender stellt sich als IT-Support vor. Es gehe um ein Sicherheitsupdate von Microsoft, der Spamfilter müsse aktualisiert oder das Konto überprüft werden, sonst werde es deaktiviert. Damit das schnell erledigt ist, möge man kurz eine Fernwartungssitzung zulassen.

Klingt nach Routine. Genau darauf baut die Masche.

Am 2. September 2026 hat Microsoft im Microsoft Security Blog eine solche Angriffskampagne beschrieben. Microsoft Threat Intelligence, die Sicherheitsforschung von Microsoft, hat beobachtet, wie Angreifer die externe Zusammenarbeit in Teams missbrauchen, um sich als IT oder Helpdesk auszugeben. Microsoft spricht von einer Kampagne, die von Menschen gesteuert wird. Am anderen Ende schreibt also kein Automat. Der Titel des Beitrags fasst sinngemäß zusammen, worum es geht: wie aus einer Fernwartungssitzung Zugriff auf das ganze Unternehmen wird.

Dieser Artikel erklärt, wie der Ablauf laut Microsoft aussieht, woran Ihre Mitarbeitenden die Masche erkennen und welche Regel im Betrieb schützt. Außerdem geht es um eine Teams-Einstellung, die Sie mit Ihrem IT-Dienstleister besprechen können. Den englischsprachigen Beitrag von Microsoft geben wir sinngemäß wieder.

Wie die Masche laut Microsoft abläuft

Microsoft beschreibt mehrere Stufen. Für Ihren Betrieb zählt vor allem die erste. Am einfachsten lässt sich der Angriff hier beenden: mit einem Nein zum unbekannten Kontakt.

Der Erstkontakt über Teams

Die Angreifer melden sich aus einer fremden Organisation per Teams-Chat oder Teams-Anruf. Als Vorwand nennt Microsoft ein angebliches Sicherheitsupdate von Microsoft, eine Aktualisierung des Spamfilters, eine Überprüfung des Kontos oder die Drohung, das Konto werde sonst deaktiviert.

Teams warnt an dieser Stelle durchaus. Beim ersten Kontakt von außen zeigt es laut Microsoft Schutzhinweise: Es kennzeichnet, dass die Nachricht aus einer fremden Organisation kommt, fragt, ob Sie den Chat annehmen oder blockieren wollen, zeigt eine Vorschau der Nachricht und weist auf mögliches Phishing hin. Phishing meint Betrugsversuche, die an Zugangsdaten oder an Zugriff auf Ihre Geräte kommen wollen.

Die Masche funktioniert nur, wenn jemand diese Hinweise übergeht. Microsoft schreibt sinngemäß, der ganze Angriff hänge davon ab, den Nutzer zu überzeugen, die Warnungen zu übergehen und freiwillig Fernzugriff über gewöhnliche Support-Werkzeuge zu gewähren.

Die Fernwartungssitzung

Steht das Gespräch, überreden die Angreifer ihr Gegenüber zu drei Dingen: die Kennzeichnung als externer Kontakt zu ignorieren, eine Fernwartungssitzung zu starten und eine Rechteerhöhung zu bestätigen. Rechteerhöhung heißt, dass ein Programm auf dem Rechner mehr darf als ein normales Benutzerkonto.

Microsoft nennt zwei Beispiele für den Fernzugriff. Im ersten bestätigt die Person während einer Bildschirmfreigabe in Teams die Anfrage, dass die Gegenseite die Steuerung übernehmen darf. Im zweiten öffnet sie das Fernhilfe-Werkzeug Quick Assist und liest dem Anrufer den Verbindungscode vor.

Beides sind gewöhnliche Support-Funktionen. Deshalb klingt die Bitte nicht ungewöhnlich.

Danach: vom einen Rechner ins Netz

Hat der Angreifer die Kontrolle, geht es laut Microsoft so weiter:

  • Über PowerShell, ein Werkzeug für Befehle und Skripte, lädt er ein Installationspaket aus einem Cloud-Speicher und installiert es still, also ohne sichtbare Rückfrage.
  • Darauf folgen weitere Schadprogramme bis hin zu einer Hintertür, einem versteckten Zugang zum Rechner.
  • Dann sieht er sich um: Mit Bordmitteln und Abfragen an das Active Directory, das zentrale Verzeichnis der Konten im Firmennetz, liest er Konten, Server und Benutzer aus.
  • Schließlich verbindet er sich mit weiteren Systemen, laut Microsoft mit Domänencontrollern und Zertifizierungsstellen.

Domänencontroller sind die Server, die Anmeldungen und Berechtigungen im Firmennetz verwalten. Zertifizierungsstellen stellen digitale Ausweise für Geräte und Dienste aus. Der Weg führt also von einem Chat über einen einzelnen Rechner zu den Systemen, an denen das ganze Netz hängt. Ob Ihr Betrieb solche Server überhaupt betreibt, weiß Ihr Dienstleister.

Woran Mitarbeitende die Masche erkennen

Dafür muss niemand Technik verstehen. Diese Anzeichen passen zu dem, was Microsoft beschreibt:

  • Der Kontakt kommt unaufgefordert. Niemand hat ein Problem gemeldet, und trotzdem meldet sich „die IT“.
  • Teams kennzeichnet den Absender als extern, also aus einer fremden Organisation, und fragt, ob Sie den Chat annehmen oder blockieren wollen.
  • Der Anlass klingt technisch und dringend: Sicherheitsupdate, Spamfilter, Kontoüberprüfung, drohende Deaktivierung des Kontos.
  • Das Gegenüber will die Steuerung Ihres Bildschirms übernehmen, bittet Sie, Quick Assist zu öffnen und den Code vorzulesen, oder möchte, dass Sie erweiterte Rechte bestätigen.
  • Sie sollen einen Befehl ausführen, den Ihnen der Kontakt schickt.

Schon ein einzelnes Anzeichen ist Grund genug, erst nachzufragen und dann zu klicken.

Genauso wichtig ist der Umgang im Betrieb. Wer auf so eine Nachricht eingeht, hat nicht dumm gehandelt. Die Angreifer treten als Hilfe auf, und hilfsbereite Mitarbeitende folgen der IT. Entscheidend ist, dass jemand einen Verdacht sofort meldet, auch wenn er den Chat schon angenommen hat. Wer Ärger fürchtet, schweigt. Davon profitiert nur der Angreifer.

Die eine Regel für den Betrieb

Microsoft empfiehlt, unaufgeforderte externe Chats und Anrufe in Teams, die angeblich von der IT kommen, als verdächtig zu behandeln und über einen bekannten internen Weg zu prüfen. Außerdem soll niemand Fernzugriff geben oder Befehle ausführen, die ein unaufgeforderter Kontakt liefert. Für einen kleinen Betrieb passt das in einen Satz, den sich jeder merken kann:

Bekannt heißt: die Nummer aus Ihrem Vertrag, Ihrer Telefonliste oder vom Aushang im Büro. Nicht die Nummer, die der Absender im Chat nennt.

Zwei weitere Bausteine aus Microsofts Empfehlungen passen dazu:

  1. Eine vereinbarte Erkennungsformel. Microsoft rät zu internen Erkennungsformeln für den Helpdesk, also einem Wort oder Satz, an dem sich echter Support ausweist. Wie das in Ihrem Alltag aussieht, sprechen Sie mit Ihrem Dienstleister ab.
  2. Eine Liste erlaubter Fernwartungswerkzeuge. Legen Sie fest, welche Werkzeuge für Fernwartung im Betrieb erlaubt sind. Soll jemand ein anderes öffnen, ist das ein Grund zur Rückfrage.

Für Betriebe, die ihre IT extern betreuen lassen, hat die Regel eine Besonderheit. Ihr echter Dienstleister sitzt ebenfalls in einer fremden Organisation. Meldet er sich über Teams, sehen Ihre Mitarbeitenden womöglich genau die Kennzeichnung als extern, von der dieser Artikel spricht. Klären Sie deshalb mit ihm, auf welchem Weg er sich meldet und woran Ihre Mitarbeitenden ihn erkennen.

Die Einstellung, die Sie prüfen lassen können

Laut der Microsoft-Dokumentation für Teams-Administratoren lässt Teams ab Werk Chats und Anrufe mit allen externen Microsoft-365-Organisationen zu. Die Voreinstellung heißt „Allow all external domains“, also alle externen Domänen erlaubt. Ihre Mitarbeitenden können dann mit Personen jeder fremden Domäne chatten, telefonieren und Besprechungen ansetzen, sofern die andere Organisation externen Zugriff ebenfalls erlaubt. Eine Domäne ist hier der Namensteil einer Organisation, etwa der Teil hinter dem @ in der E-Mail-Adresse.

Microsoft empfiehlt im Security Blog, den externen Teams-Zugriff auf vertrauenswürdige Domänen zu beschränken. Laut Dokumentation geht das im Teams Admin Center unter Users > External access. Dort wählt der Administrator bei „Teams and Skype for Business users in external organizations“ die Option Allow only specific external domains und trägt die erlaubten Domänen ein. Danach sind alle anderen Domänen gesperrt.

Diese Nebenwirkung sollten Sie vorher kennen: Mit allen Organisationen, die nicht auf der Liste stehen, ist dann kein Teams-Kontakt mehr möglich. Das betrifft auch echte Kunden, Lieferanten und Ihren eigenen IT-Dienstleister, wenn sie fehlen. Wer mit vielen wechselnden Partnern über Teams arbeitet, muss die Liste pflegen.

Zwei weitere Funktionen nennt die Dokumentation:

  • Ihre Mitarbeitenden können eingehende Chats von Personen außerhalb der Organisation annehmen oder blockieren.
  • Einzelne externe Nutzer lassen sich sperren. Diese Funktion ist standardmäßig ausgeschaltet, die Sperrliste fasst bis zu 200 Einträge.

Als Fragen an Ihren Dienstleister:

  1. Ist bei uns der externe Teams-Zugriff auf „alle externen Domänen erlaubt“ eingestellt, oder ist er auf bestimmte Domänen beschränkt?
  2. Wenn wir beschränken: Welche Kunden, Lieferanten und Dienstleister müssen auf die Liste, damit die Zusammenarbeit weiterläuft?
  3. Welche Fernwartungswerkzeuge sind bei uns erlaubt, und woran erkennen unsere Mitarbeitenden, dass sich wirklich Ihr Support meldet?

Microsoft nennt in seinem Beitrag außerdem weitere technische Schutzmaßnahmen für den Dienstleister; ob davon etwas bei Ihnen sinnvoll ist, fragen Sie ihn.

Wenn es schon passiert ist

Hat jemand einem Unbekannten Fernzugriff gegeben, empfiehlt Microsoft, davon auszugehen, dass der Angreifer Zugang zum Netz erlangt hat. Alle Zugangsdaten, die von dem betroffenen Rechner aus erreichbar waren, sollen dann vorrangig gewechselt werden.

Für Ihren Betrieb heißt das: Die betroffene Person meldet den Vorfall sofort an Sie oder an Ihren Dienstleister, am besten telefonisch. Der Dienstleister entscheidet dann, welche Passwörter und Zugänge zuerst gewechselt werden. Schweigen verschafft nur dem Angreifer Zeit.

Was offen ist

Der Beitrag von Microsoft lässt einige Fragen offen. Wir füllen diese Lücken nicht mit Vermutungen.

  • Microsoft nennt keinen Zeitraum, in dem die Kampagne beobachtet wurde, und sagt nicht, ob sie weiterläuft. Belegt ist, dass Microsoft am 2. September 2026 darüber berichtet hat.
  • Microsoft nennt weder Branchen noch Unternehmensgrößen der Betroffenen. Ob kleine Betriebe besonders im Visier stehen, lässt sich daraus nicht ableiten.
  • Microsoft nennt keinen Namen einer Angreifergruppe.
  • Die Voreinstellung „alle externen Domänen erlaubt“ beschreibt die Dokumentation für den Kontakt mit externen Organisationen. Wie Teams mit Kontakten aus privaten oder kostenlosen Teams-Konten umgeht, haben wir für diesen Artikel nicht geprüft. Auch das ist eine Frage an Ihren Dienstleister.
  • Ob in Ihrem Mandanten, also Ihrer Microsoft-365-Umgebung, die Voreinstellung noch gilt, zeigt nur ein Blick in Ihre eigenen Einstellungen.

Eine andere Masche, bei der eine gefälschte Prüfung auf einer Website dazu verleitet, einen Befehl einzufügen, beschreibt unser Artikel TerminalFix: Wenn eine gefälschte Prüfung einen Befehl in Windows verlangt.

Schulungen für Mitarbeitende zu Phishing und Social Engineering, also dem Ausnutzen von Vertrauen und Hilfsbereitschaft, gehören zu unseren Leistungen im Bereich Sicherheit & Datenschutz. Wenn Sie die Fragen aus diesem Artikel für Ihren Betrieb durchgehen möchten, sprechen Sie uns an.