forumNeues Thema

Microsoft-Konto eines Mitarbeiters kompromittiert – was ist in der ersten Stunde zu tun?

TTaner A***Veteran
Funktion
Praktikant
Branche
Werbung und Marketing
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2025
Nachricht
406
#1

Wir sind eine Logistikagentur mit 14 Mitarbeitern in Frankfurt. Heute Morgen wurden über das Firmen-E-Mail-Konto unseres Operations Managers plötzlich verdächtige Rechnungsaktualisierungen und geänderte Bankverbindungen an Kunden verschickt. Im Admin-Center haben wir gesehen, dass aktive Sitzungen über verschiedene ausländische IP-Adressen laufen und eingehende Mails teilweise automatisch in den Papierkorb verschoben werden.

Wir zahlen monatlich 800 Euro Wartungspauschale an ein lokales IT-Systemhaus, erreichen unseren Techniker aber gerade telefonisch nicht. Die Lage ist extrem kritisch, da Kunden diese E-Mails für echt halten und Überweisungen tätigen könnten.

Wir sind aktuell im Admin-Panel eingeloggt. Welche Schritte müssen wir in der ersten Stunde in welcher Reihenfolge durchführen, ohne den laufenden Betrieb noch weiter zu gefährden?

NNevinTeilnehmer
Funktion
Sprachschule
Beigetreten
Apr. 2024
Nachricht
92
Nützlichste Antwort#2

Kurze Antwort: Ihre oberste Priorität in der ersten Stunde muss sein, die aktiven Sitzungen des Angreifers sofort zu beenden, das Kennwort zurückzusetzen und im Hintergrund eingerichtete Weiterleitungsregeln zu bereinigen. Halten Sie diese Reihenfolge nicht ein, kann der Angreifer über bestehende Tokens weiterhin zugreifen oder das Passwort erneut ändern.

Rufen Sie als Erstes das Admin Center auf, widerrufen Sie alle aktiven Sitzungen des Nutzers und erzwingen Sie eine Abmeldung von sämtlichen Geräten. Vergeben Sie direkt danach ein temporäres, komplexes Kennwort. Prüfen Sie anschließend zwingend die MFA-Methoden; Angreifer hinterlegen dort gerne eigene Authenticator-Apps oder Telefonnummern. Löschen Sie alle unbekannten Faktoren und richten Sie diese neu ein.

Der zweite kritische Schritt sind die Posteingangsregeln. Angreifer erstellen fast immer Regeln, die eingehende Antworten direkt löschen, als gelesen markieren oder an eine externe Adresse weiterleiten. Bereinigen Sie sowohl im Webmail-Interface als auch im Exchange Admin Center alle Weiterleitungen und verdächtigen Posteingangsregeln. Exportieren Sie abschließend die Anmelde- und Überwachungsprotokolle (Audit Logs), um nachzuvollziehen, welche Mails gelesen und an wen Nachrichten versendet wurden.

PPınar N***Teilnehmer
Funktion
HR-Leiter
Branche
Versicherungswesen
Organisationsform
Familienunternehmen
Beigetreten
Jan. 2026
Nachricht
249
#3

Informieren Sie umgehend alle Kunden per Rundmail oder Telefon! Weisen Sie darauf hin, dass kürzlich versendete E-Mails bzgl. Bankverbindungs- oder Rechnungsänderungen gefälscht sind. Wenn während Ihres Passwortwechsels ein Kunde eine Zahlung an das falsche Konto anweist ist der Schaden deutlich schwerer zu beheben als das technische Problem.

KKoray Ç***Teilnehmer
Funktion
Netzwerkadministrator
Branche
Tourismus
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2025
Nachricht
55

Doki · Penetrationstest · 2026

#4

Die Sitzungen abzumelden reicht oft nicht aus; prüft unbedingt die APIs und autorisierten Drittanbieter-Apps. Manche Angreifer hinterlegen eine Unternehmensanwendung mit Mail-Rechten, sodass sie über OAuth-Tokens auch nach dem Passwortwechsel weiter mitlesen. Schaut zwingend in Azure AD / Entra ID unter Unternehmensanwendungen nach.

ÖÖzgür A***ExperteCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
1
#5

Bewahren Sie Ruhe und löschen Sie keinesfalls voreilig Daten. Manche Administratoren leeren in Panik das gesamte Postfach oder löschen das Konto. Im Hinblick auf die DSGVO und eventuelle Meldepflichten bei Sicherheitsvorfällen in Deutschland benötigen Sie zwingend die Logdaten. Sichern Sie die Überwachungsprotokolle unverzüglich als Beweismittel.

AAslı Ç***Teilnehmer
Funktion
Produktionsplanung
Branche
Beratung
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Dez. 2025
Nachricht
124

Doki · KVKK-Compliance-Beratung · 2026

#6

hatten wir letztes jahr auch.. und ehrlich gesagt überspringt bloß nicht die postfach-regeln, die typen hatten bei uns eine regel drin die alle mails mit dem wort "rechnung" weitergeleitet und gelöscht hat, haben wir erst nach zwei wohcen gecheckt leider.

BBanu Ş***Teilnehmer
Funktion
apotheker
Beigetreten
März 2024
Nachricht
81
#7

Sobald der Vorfall technisch isoliert ist, sollten Sie umgehend Ihren Datenschutzbeauftragten hinzuziehen. Sollte sich bestätigen, dass personenbezogene Daten Dritter oder Geschäftsgeheimnisse abgeflossen sind, besteht nach Art. 33 DSGVO unter Umständen eine Meldepflicht binnen 72 Stunden gegenüber der zuständigen Aufsichtsbehörde sowie gegenüber den Betroffenen.

İİlknur G***VeteranCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
80
#8

Dass der Dienstleister bei 800 Euro Monatspauschale im Ernstfall nicht erreichbar ist, ist das eigentliche Problem. Haben Sie keine vertraglich festgelegten Reaktionszeiten (SLA)? Nach Bewältigung dieses Vorfalls gehört der Vertrag dringend auf den Prüfstand; ein Notfallsupport, der in der ersten Stunde nicht reagiert, ist wertlos.

İİbrahim S***Experte
Funktion
Filialleiter
Branche
Druckerei
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2022
Nachricht
1
#9

Kurzfahrplan für jetzt: 1) Alle Benutzersitzungen im Tenant beenden. 2) Postfach- und Weiterleitungsregeln restlos löschen. 3) Kennwort ändern und MFA-Geräte zurücksetzen. 4) Sign-in- und Audit-Logs der letzten 48 Stunden exportieren und sichern. 5) Buchhaltung und Kunden über die gefälschten Bankdaten-Mails in Kenntnis setzen.

İİbrahim Y***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
182
#10

Kurz gesagt, auf der technischen Seite sind das Zurücksetzen von Sitzungen, Passwörtern, Verifizierungsgeräten und Weiterleitungsregeln unerlässlich. Auf der administrativen Seite müssen die Kunden telefonisch gewarnt und die Systemprotokolle gesichert und aufbewahrt werden, um das Risiko einer möglichen Datenverletzung zu mindern. Die Vertragsbedingungen mit eurem Support-Unternehmen könnt ihr später klären.

RRecep N***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
85
#11

Gespeichert. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

RReyhan K***Teilnehmer
Funktion
Produktionsplanung
Branche
leder
Organisationsform
neu gegründetes Startup
Beigetreten
Dez. 2025
Nachricht
385
#12

Ich möchte etwas fragen. übrigens änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Wenn es jemand anders macht würde mich das auch interessieren.

YYavuz Ö***Experte
Funktion
Grafikdesigner
Branche
Reinigungsdienstleistungen
Organisationsform
Filialkette
Beigetreten
Juli 2023
Nachricht
95
#13

Notiert, danke.

PPolat A***ExperteCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
365
#14

Wie habt ihr das Problem gelöst? Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System. Ich hoffe, das hilft dir weiter.

DDamla P***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
191
#15

Ich würde mich freuen wenn du das Ergebnis postest. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Wenn deine Situation anders ist, ändert sich das natürlich.

EEbru K***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
113
#16

In der Theorie stimmt das, in der Praxis läuft es nicht so. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen. Nur als Notiz, könnte nützlich sein.

DDoruk D***Teilnehmer
Funktion
IT-Leiter
Branche
Transport
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juni 2022
Nachricht
11

Doki · Incident-Response-Support · 2026

#17

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Das war's, entschuldige, wenn ich zu lang war.

PPerihan Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
1
#18

Wenn du so vorgehst, kläre das vorher. Ein nicht getestetes Backup ist kein Backup.

İİsmail E***Teilnehmer
Funktion
Logistikplanung
Branche
energie
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juni 2025
Nachricht
144

Doki · E-Commerce-Infrastruktur · 2023

#19

ich würde sagen lass uns nichts überstürzen. übrigens die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

an deiner Stelle würde ich so vorgehen.

SSelin T***Teilnehmer
Funktion
Softwareentwickler
Branche
Druckerei
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Okt. 2025
Nachricht
409
#20

Hier muss man eine Unterscheidung treffen. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Antwort schreiben