Zum Inhalt springen
NEWS
IT-Sicherheit

Vishing-Angriffe auf Microsoft 365: Wie die Gruppe Pink Cloud-Daten erpresst

Von Alexander HäffnerVeröffentlicht am 4 Min. Lesezeit

Dieser Beitrag wurde KI-gestützt erstellt.

Ein Anruf von einem scheinbar hilfsbereiten IT-Kollegen, wenige Minuten später fließen Firmendaten aus OneDrive und SharePoint ab: Sicherheitsforscher von Palo Alto Networks (Unit 42) beschreiben mit der Gruppe Pink einen Angreifer, der weitgehend ohne klassische Schadsoftware auskommt und stattdessen das Telefon als Werkzeug nutzt. Für kleine und mittlere Unternehmen mit Microsoft 365 ist das ein deutliches Warnsignal: Technische Schutzmaßnahmen allein reichen nicht aus, wenn Mitarbeitende am Telefon getäuscht werden.

Was steckt hinter der Erpressergruppe Pink?

Pink wird von den Forschern intern als Cluster CL-CRI-1147 geführt und gilt als neuer, finanziell motivierter Akteur. Die Gruppe betreibt seit Ende Mai 2026 eine eigene Leak-Seite, auf der sie gestohlene Daten veröffentlicht, um Druck auf die Opfer auszuüben. Berichtet wird zudem über mutmaßliche Verbindungen zum kriminellen Umfeld rund um das Kollektiv „The Com". Der Schwerpunkt liegt klar auf Cloud-Umgebungen, allen voran Microsoft 365.

Wie läuft ein Vishing-Angriff ab?

Der Begriff Vishing steht für Voice-Phishing, also Betrug per Telefon. Der Ablauf folgt einem wiederkehrenden Muster:

  1. Die Täter rufen Beschäftigte an und geben sich als interner IT-Helpdesk oder technischer Support aus.
  2. Sie bauen unter einem Vorwand Druck auf, etwa eine angebliche Sicherheitsmeldung oder ein notwendiges Update.
  3. Das Opfer wird auf eine täuschend echte Anmeldeseite gelockt und gibt dort Zugangsdaten und den MFA-Code ein.
  4. Die Angreifer kapern die aktive Anmeldesitzung und umgehen so die Mehr-Faktor-Anmeldung.

Anschließend nutzen sie die Bordmittel und Automatisierungsfunktionen von Microsoft 365 selbst, um in kurzer Zeit Cloud-Speicher zu durchsuchen und sensible Dateien aus OneDrive und SharePoint abzuziehen.

Dieselbe Masche läuft auch über Chats: gefälschter IT-Support in Microsoft Teams.

Online-Tool · kostenpflichtig
Wie sicher ist Ihr Microsoft 365 eingestellt?
Der H5M Sicherheitscheck liest über 30 Einstellungen Ihres Microsoft 365 automatisch aus, von MFA bis E-Mail-Schutz, und liefert einen Bericht mit Maßnahmenplan. Er hat nur Leserechte und ändert nichts. Der Unterschied: Der Sicherheitscheck ist kostenpflichtig und liest Ihre Einstellungen aus; die Checkliste mit 17 Punkten ist kostenlos, dort prüfen Sie selbst.

Warum reicht MFA hier nicht aus?

Die Mehr-Faktor-Anmeldung bleibt eine der wichtigsten Schutzmaßnahmen und sollte überall aktiv sein. Pink umgeht sie aber nicht durch einen technischen Bruch, sondern indem die Beschäftigten den zweiten Faktor in Echtzeit selbst preisgeben oder eine bereits angemeldete Sitzung gestohlen wird. Der Faktor wird also nicht geknackt, sondern erschlichen. Das zeigt: MFA ist notwendig, aber kein Ersatz für geschulte Mitarbeitende und zusätzliche Kontrollen.

Dieselbe Lücke nutzt das Device-Code-Phishing.

Wie erpresst die Gruppe ihre Opfer?

Besonders perfide ist die Druckphase. Nach dem Datenabzug verschicken die Täter ihre Forderungen teilweise direkt über das gekaperte Konto des Opfers, etwa per E-Mail an Kolleginnen und Kollegen oder über Microsoft Teams. Den betroffenen Unternehmen wird dabei in der Regel eine knappe Frist gesetzt. Gezahlt werden soll dafür, dass die gestohlenen Daten nicht veröffentlicht werden.

Welche Schutzmaßnahmen sind jetzt sinnvoll?

  • Legen Sie einen festen Rückruf-Prozess fest: Bei vermeintlichen IT-Anrufen niemals Codes nennen, sondern über eine bekannte interne Nummer zurückrufen.
  • Schulen Sie Mitarbeitende regelmäßig zu Vishing und Social Engineering, nicht nur zu E-Mail-Phishing.
  • Prüfen Sie Anmeldungen auf ungewöhnliche Standorte und Geräte und beschränken Sie Sitzungsdauern, wo möglich.
  • Vergeben Sie Berechtigungen sparsam, damit ein einzelnes Konto nicht Zugriff auf alle Cloud-Daten hat.
  • Halten Sie einen IT-Notfallplan bereit, damit im Ernstfall schnell reagiert werden kann.

Mehr Hintergründe zu Begriffen wie Vishing und Social Engineering finden Sie in unserem Ratgeber zu Social Engineering.

Häufige Fragen

Brauchen wir jetzt eine teure Spezialsoftware?

Nein. Der wirksamste Hebel gegen Vishing sind klare Prozesse und geschulte Mitarbeitende. Technisch helfen vorhandene Microsoft-365-Funktionen wie Anmelderichtlinien und Berechtigungssteuerung, die oft schon in Business Basic oder Standard sinnvoll konfiguriert werden können. Lizenzen für erweiterte Sicherheitsfunktionen sollten transparent geprüft werden.

Sind auch kleine Unternehmen betroffen?

Ja. Angreifer wählen Ziele nach Erfolgsaussicht, nicht nach Größe. Gerade KMU ohne eigene IT-Abteilung sind anfällig, weil ein vermeintlicher Support-Anruf hier schwerer zu prüfen ist.

Sollen wir bei einer Erpressung zahlen?

Eine Zahlung bietet keine Sicherheit, dass Daten gelöscht werden, und finanziert weitere Angriffe. Sinnvoller ist ein vorbereiteter Notfallplan mit klaren Ansprechpartnern und, je nach Fall, Einbindung von Behörden.

So unterstützt Sie die High5Manufaktur GmbH

Als IT-Dienstleister im Raum Karlsruhe unterstützt die High5Manufaktur GmbH (H5M) kleine und mittlere Unternehmen dabei, ihre Microsoft-365-Umgebung mit MFA und Identitätsschutz sicher einzurichten, Anmelderichtlinien und Berechtigungen sinnvoll zu konfigurieren und Mitarbeitende für Vishing und Social Engineering zu sensibilisieren. Im Rahmen unserer laufenden Überwachung behalten wir Anmeldungen und Auffälligkeiten im Blick und helfen im Ernstfall mit einem vorbereiteten Notfallplan. Sprechen Sie uns gern für ein unverbindliches Erstgespräch an.

Quellen

Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber IT-Sicherheit.

Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern
Alexander Häffner

Alexander Häffner

Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.

Newsletter

Tipps und News per E-Mail

Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.

Sie bekommen zuerst eine E-Mail mit Bestätigungslink. Mehr dazu in der Datenschutzerklärung.

Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.

ERFAHRUNGEN UNSERER KUNDEN

Die Bewertungen stammen unverändert von Google und Trustpilot. Wir bitten Kunden nach Projektabschluss um eine Bewertung, prüfen sie nicht selbst und können sie nicht verändern. Stand: September 2026.

„Egal ob beim Kunden, im Homeoffice oder im Ausland: ich arbeite problemlos von überall. Mit der H5M habe ich meine ausgelagerte IT-Abteilung.“
Marcus Schmid, Schmilis Consulting
„Durch die H5M haben wir einen persönlichen Ansprechpartner an der Hand, der sich nicht nur um unsere komplette IT kümmert, sondern auch versteht, was wir brauchen, und immer vorausschauend mitdenkt.“
Amelia Furtwängler, Furtwängler Haus- und Grundbesitz GmbH
Logo KönigswegLogo Schmilis ConsultingLogo efbe ImmobilienartLogo Kloppert VersicherungsmaklerLogo BühlerLogo Christine KempfLogo Birgit EifelerLogo Beamten-Beratung onlineLogo WIFO Financial ServicesLogo simpler-versichertLogo ruf gmbhLogo RoxxTech

Alle Referenzen und Kundenstimmen

Neu · Online-Tool
Wie sicher ist Ihr Microsoft 365 eingestellt?
Der H5M Sicherheitscheck liest über 30 Einstellungen Ihres Microsoft 365 automatisch aus und liefert einen Bericht mit Maßnahmenplan. Nur Leserechte, er ändert nichts.
Kostenpflichtig: 59 € netto zzgl. 19 % USt. für Bestellungen bis 31.12.2026, ab 01.01.2027 69 € netto.
Sicherheitscheck ansehen