Woran Sie erkennen, dass es dieser Fall ist
- Anmeldung genehmigen?
- Geben Sie die angezeigte Nummer ein, um sich anzumelden.
- Versuchen Sie, sich anzumelden?
- Wir haben eine ungewöhnliche Anmeldung festgestellt.
Zugehörige Fehlercodes
- MFA-Fatigue
- Push-Bombing
- Nummernabgleich
Die schnelle Hilfe, in dieser Reihenfolge
Ablehnen und nichts eintippen
Die Anfrage ablehnen. Bei Microsoft gibt es dabei oft die Möglichkeit, sie als „nicht ich“ zu melden – das ist richtig. Keine Nummer eintippen, keinen Code weitergeben, auch nicht an jemanden, der anruft und sich als IT ausgibt.
Damit wissen Sie: Der Anmeldeversuch ist gescheitert.
Passwort ändern – von einem sicheren Gerät
Die Anfrage zeigt, dass das Passwort bekannt ist. Es von einem Gerät aus ändern, dem Sie vertrauen. Wurde dasselbe Passwort anderswo verwendet, dort ebenfalls.
Damit wissen Sie: Das bekannte Passwort ist wertlos.
IT informieren
Auch wenn nichts passiert ist: Die IT sollte wissen, dass ein Passwort im Umlauf ist. Sie kann die Anmeldeversuche ansehen, Herkunft und Zeitpunkt prüfen und bei Bedarf alle Sitzungen beenden.
Damit wissen Sie: Der Vorfall ist dokumentiert und wird ausgewertet.
Falls doch bestätigt: sofort handeln
Wurde eine fremde Anfrage bestätigt, ist der Angreifer angemeldet. Dann gelten die Schritte der Seite „Auf einen Phishing-Link geklickt“: Passwort ändern, alle Sitzungen abmelden, Mehrfaktor-Methoden prüfen, Postfach auf Weiterleitungen ansehen.
Damit wissen Sie: Die Übernahme ist begrenzt, bevor Schaden entsteht.
Dasselbe in PowerShell
Für alle, die mehr als einen Rechner betreuen
Die Befehle setzen voraus, dass die IT mit dem Microsoft-Graph-Modul angemeldet ist. Sie zeigen die Anmeldeversuche des Kontos mit Ort und Ergebnis, beenden alle Sitzungen und erzwingen ein neues Passwort.
PowerShell mit erweiterten Rechten starten – so geht es
- Windows 11
- Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
- Windows 10
- Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
- Auf jedem Windows
- Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
- Woran Sie erkennen, dass es geklappt hat
- In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
- Wenn nach Zugangsdaten gefragt wird
- Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.
Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.
Anmeldeversuche der letzten Tage
Zeigt, von wo und mit welchem Ergebnis versucht wurde, sich anzumelden. Die Abfrage setzt eine passende Entra-ID-Lizenz voraus; ohne sie zeigt das Entra Admin Center die Anmeldungen im Browser.
PS C:\> Connect-MgGraph -Scopes 'AuditLog.Read.All','User.ReadWrite.All'PS C:\> Get-MgAuditLogSignIn -Filter "userPrincipalName eq 'name@firma.de'" -Top 50 | Select-Object CreatedDateTime, IpAddress, @{n='Land';e={$_.Location.CountryOrRegion}}, AppDisplayName, @{n='Fehler';e={$_.Status.ErrorCode}}, @{n='Grund';e={$_.Status.FailureReason}}# Viele Versuche aus einem fremden Land mit Fehlern bei der Mehrfaktor-Anmeldung: Das Passwort ist bekannt, der zweite Faktor hat gehalten# Fehler 0 = erfolgreich. Eine erfolgreiche Anmeldung aus dem Ausland: Konto übernommenAlle Sitzungen beenden
Macht alle bestehenden Anmeldungen ungültig. Nach dem Passwortwechsel ausführen.
PS C:\> Revoke-MgUserSignInSession -UserId 'name@firma.de'Das verändert etwas: Meldet die Person auf allen Geräten ab. Vorher ankündigen.
Neues Passwort bei der nächsten Anmeldung erzwingen
Setzt ein vorläufiges Passwort und verlangt bei der nächsten Anmeldung ein neues.
PS C:\> Update-MgUser -UserId 'name@firma.de' -PasswordProfile @{ ForceChangePasswordNextSignIn = $true; Password = '<vorläufiges langes Passwort>' }# Das vorläufige Passwort persönlich oder per Rückruf übergebenDas verändert etwas: Bei Konten, die mit einem lokalen Active Directory abgeglichen werden, das Passwort dort ändern, nicht in Entra ID.
Woher kennt jemand mein Passwort?
Meist aus einer Phishing-Seite, auf der es eingegeben wurde, oder aus einem Datenleck bei einem anderen Dienst, in dem dasselbe Passwort verwendet wurde. Angreifer probieren solche Kombinationen massenhaft bei Microsoft 365 aus. Die Anfrage auf dem Telefon ist der Moment, in dem der zweite Faktor genau das tut, wofür er da ist.
Warum kommen die Anfragen immer wieder?
Weil Angreifer darauf setzen, dass irgendwann jemand aus Gewohnheit, Müdigkeit oder Genervtheit bestätigt. In der Fachsprache heißt das MFA-Fatigue. Manchmal ruft zusätzlich jemand an, der sich als IT ausgibt und um Bestätigung bittet.
Die Gegenmaßnahme ist der Nummernabgleich: Statt eines einfachen „Genehmigen“ muss eine Zahl eingetippt werden, die nur auf dem Anmeldebildschirm des Angreifers steht. Microsoft hat den Nummernabgleich für alle Authenticator-Pushbenachrichtigungen aktiviert. Wer die Anmeldung nicht selbst gestartet hat, kennt die Zahl nicht.
Was hilft dauerhaft?
Ein langes, einmaliges Passwort aus dem Passwortmanager, Anmeldeverfahren, die gegen Phishing resistent sind, etwa Passkeys, und Regeln für den bedingten Zugriff, die Anmeldungen aus fremden Ländern oder von unbekannten Geräten gar nicht erst bis zur Anfrage kommen lassen.
Im Betrieb
Eine abgelehnte Anfrage ist ein Erfolg – und ein Warnsignal.
Für das Team zählt eine einzige Regel: Anfragen, die man nicht selbst ausgelöst hat, werden abgelehnt und gemeldet. Wer sie meldet, hat richtig gehandelt, auch wenn er eine Sekunde gezögert hat.
Für die IT ist jede gemeldete Anfrage ein Hinweis auf ein Passwort im Umlauf. Eine Angriffserkennung, die Serien fehlgeschlagener Mehrfaktor-Anmeldungen meldet, macht solche Fälle sichtbar, auch wenn niemand anruft.
Wann Sie aufhören sollten zu probieren
Ablehnen, Passwort ändern, IT informieren – das schafft jeder. Die Grenze ist erreicht, wenn eine Anfrage bestätigt wurde oder die Protokolle eine erfolgreiche Anmeldung von einem fremden Ort zeigen. Dann ist es kein Versuch mehr, sondern eine Übernahme, und die Frage ist, was der Angreifer in der Zwischenzeit getan hat.
Häufige Anschlussfragen
Ist mein Konto schon gehackt?
Wenn Sie die Anfrage abgelehnt haben, in aller Regel nicht – der zweite Faktor hat gehalten. Das Passwort ist aber bekannt und muss geändert werden.
Was ist, wenn ich versehentlich bestätigt habe?
Sofort die IT anrufen. Passwort ändern und alle Sitzungen beenden, dann das Postfach auf Weiterleitungen und Regeln prüfen. Die Schritte stehen auf der Seite „Auf einen Phishing-Link geklickt“.
Kann ich die Anfragen abstellen?
Sie hören auf, sobald das Passwort geändert ist. Dauerhaft weniger werden sie mit Regeln für den bedingten Zugriff, die Anmeldungen aus fremden Ländern blockieren, bevor eine Anfrage ausgelöst wird.
Jemand ruft an und bittet mich, die Anfrage zu bestätigen – was tun?
Nicht bestätigen, auflegen, die IT über die bekannte Nummer zurückrufen. Keine IT fragt nach einer Bestätigung für eine Anmeldung, die Sie nicht selbst gestartet haben.
Dazu passt
