Chat with us, powered by LiveChat

Monthly Threat Report September 2026

Schwachstellen werden schneller ausgenutzt

Author: Security Lab / 21.09.2026 /

Einleitung

Der monatliche Bedrohungsbericht von Hornetsecurity by Proofpoint liefert Ihnen jeden Monat Einblicke in Sicherheitstrends rund um M365, E-Mail-basierte Bedrohungen und aktuelle Entwicklungen in der Cybersecurity-Branche. Diese Ausgabe konzentriert sich auf Branchenereignisse im August 2026. Als Nachrichten- und Analyseausgabe legt der Bericht in diesem Monat den Schwerpunkt auf neue Bedrohungen und Branchenforschung statt auf statistische Auswertungen. 

Zusammenfassung

  • Proofpoint dokumentierte, dass TA488 – ein mit Russland verbundener Akteur, den Microsoft „Void Blizzard“ nennt – die in unserer Juli-Ausgabe behandelte Schwachstelle in Outlook Web Access (CVE-2026-42897) ausnutzte, um eine Backdoor namens OWAReaper zu installieren. Das Implantat macht den Standardbenutzer des Postfachs zum Eigentümer jedes E-Mail-Ordners. Weder ein Zurücksetzen der Anmeldedaten noch ein Neuaufsetzen des Geräts entfernt diese Berechtigung. Zudem existierte die Infrastruktur von TA488 bereits zwei Monate vor Microsofts Sicherheitshinweis vom 14. Mai. 
  • Für eine zweite Sicherheitslücke in der lokalen Exchange-Version, CVE-2026-62911, die am 11. August behoben wurde, gibt es nun öffentlich verfügbaren Exploit-Code, der keine Anmeldedaten benötigt, und rund 21.900 Server sind weiterhin ungepatcht. Sowohl die niederländische als auch die deutsche nationale Cybersecurity-Behörde geben an, dass der Exploit über das Internet ohne Anmeldedaten funktioniert und ein erfolgreicher Angreifer die Kontrolle über jedes Postfach auf dem Server erlangt. 
  • Die Angriffe auf die SharePoint-Schwachstelle CVE-2026-55040 nahmen etwa einen Tag nach der Veröffentlichung eines Proof-of-Concept-Skripts am 11. August sprunghaft zu. Die CISA nahm die Schwachstelle am 18. August in den Katalog der Known Exploited Vulnerabilities (KEV) auf und Ende August testeten Angreifer bereits eine Angriffskette, bei der sie diese mit CVE-2026-63520 kombinierten, um Code remote auszuführen. 
  • Microsoft hat Anfang August innerhalb von drei Tagen mehr als eine Million betrügerische E-Mails entdeckt, in denen jeweils eine namentlich genannte Führungskraft des Empfängerunternehmens imitiert wurde. In den Nachrichten wurden die Buchhaltungsteams aufgefordert, eine gefälschte ServiceNow-Rechnung über knapp 50.000 US-Dollar per ACH-Überweisung (Automated Clearing House) zu bezahlen. Spuren deuten darauf hin, dass die Vorlagen mithilfe von KI erstellt wurden. 
  • Unsere eigene Analyse vom August kommt zu dem Schluss, dass sich KI bisher vor allem wirtschaftlich auf Angriffe auswirkt: Bestehende Angriffsmethoden lassen sich günstiger, schneller und in größerem Maßstab durchführen. Die Rechnungskampagne ist ein Beispiel aus der Praxis dafür. 

Bedrohungsübersicht

TA488 bringt den „Half-Click”-Exploit zu Outlook Web Access

In unserer Juli-Ausgabe haben wir über CVE-2026-42897 berichtet, eine aktiv ausgenutzte Cross-Site-Scripting-(XSS)-Schwachstelle in lokal installierten Exchange Servern, und prognostiziert, dass Exchange weiterhin ein vorrangiges Ziel bleiben würde. Proofpoint veröffentlichte am 29. Juli eine Analyse, die zeigt, wie das in der Praxis aussieht: TA488, ein mit Russland verbundener Spionageakteur, den Microsoft als „Void Blizzard“ verfolgt und der auch als „Laundry Bear“ bekannt ist, nutzte die Schwachstelle, um eine Backdoor namens OWAReaper zu installieren – darüber berichteten auch Bleeping Computer und The Hacker News

Proofpoint datiert die Kampagne auf den 22. Juli, einen Tag bevor die CISA, das FBI und Behörden aus mehr als einem Dutzend Ländern vor der Ausnutzung der Zimbra Collaboration Suite durch denselben Akteur über CVE-2025-66376 warnten, worüber auch Help Net Security berichtete.TA488 war seit Februar nicht mehr beobachtet worden und eröffnete damit seine zweite Webmail-Angriffsfront einen Tag bevor eine internationale Koalition über die erste berichtete. 

CVE-2026-42897 betrifft Exchange Server 2016, 2019 und die Subscription Edition im On-Premises-Betrieb; Exchange Online ist nicht betroffen. Microsoft bewertet die Schwachstelle nach dem Common Vulnerability Scoring System (CVSS) v3.1 mit 8,1 (Hoch), die National Vulnerability Database (NVD) mit 6,1 (Mittel). Die Updates vom 9. Juni beheben die Schwachstelle. Microsoft hat diesen Sicherheitshinweis inzwischen aktualisiert und nennt die Updates vom Juli als Behebung sowohl für diese Schwachstelle als auch für einen eng verwandten XSS-Fehler in Outlook Web Access, CVE-2026-55008, mit 9,6 (kritisch), der bislang noch nicht als ausgenutzt eingestuft ist.  

Proofpoint bezeichnet diese Angriffsmethode als „Half-Click“: Bei herkömmlichem Phishing muss der Empfänger einen Anhang öffnen oder einem Link folgen; hier reicht es, die Nachricht anzusehen. Exchange lässt HTML-Code mit Skriptinhalten im Textkörper eingehender E-Mails passieren und TA488 versteckt Base64-Fragmente der Payload hinter den Social-Media-Symbolen der E-Mail. Ein Loader setzt sie anschließend beim Rendern der Nachricht über einen Onload-Handler wieder zusammen und führt sie aus. 

Was der Loader liefert, ist darauf ausgelegt, dauerhaft zu bleiben: OWAReaper läuft direkt auf der Outlook Web Access-Seite, schreibt nichts auf die Festplatte und nutzt Outlooks eigene APIs, um den Exploit aus der serverseitigen Kopie der E-Mail zu entfernen. Anschließend richtet OWAReaper drei Persistenzmechanismen ein: Der Standardbenutzer wird über die Exchange-Funktion UpdateFolder in jedem E-Mail-Ordner auf die Berechtigungsstufe „Eigentümer“ (Owner) hochgestuft, wofür OAuth-Token verwendet werden, die aus einem Add-in mit ReadWriteMailbox-Berechtigungen stammen. Zudem wird eine verschlüsselte Kopie des Implantats im localStorage des Browsers abgelegt, und im IndexedDB-Cache gespeicherte Nachrichten werden so verändert, dass sie einen versteckten iframe enthalten. Zu den Zielen gehörten US-amerikanische und europäische Behörden sowie Unternehmen aus den Bereichen Telekommunikation, Finanzwesen, Gastgewerbe und Luft- und Raumfahrt. 

Warum das wichtig ist 

Ein Zurücksetzen des Passworts, der Widerruf von Sitzungen und eine Gerätewiederherstellung haben keinen Einfluss auf die Standardbenutzerberechtigung, da Exchange sie auf dem Server speichert und nicht auf dem Endgerät oder in den Anmeldedaten. Die Standardberechtigung gilt für jeden angemeldeten Benutzer ohne eigene Berechtigungen, sodass die Eigentümerrechte an dieser Stelle das Postfach für jedes Konto in der Organisation freigeben. 

Die Bereinigung ist daher ein separater Arbeitsschritt, der unabhängig vom Patchen erfolgen muss: Entfernen Sie die Standard- (oder „Default“-)Berechtigung, widerrufen Sie Token betroffener Add-ins und löschen Sie den Offline-Cache von Outlook Web Access auf jedem Endgerät, auf dem eine schädliche Nachricht geöffnet wurde. 


Was KI an der Bedrohungslage verändert hat und was nicht 

Anfang August haben wir eine Analyse dazu veröffentlicht, wie KI Cyberbedrohungen beschleunigt. Die zentrale Erkenntnis: KI schafft bislang kaum völlig neue Angriffsmethoden. Sie sorgt vor allem dafür, dass bekannte Angriffsmethoden schneller, günstiger und in größerem Umfang durchgeführt werden können. Das zeigt sich beispielsweise bei Phishing-E-Mails, die immer seltener sprachliche Fehler enthalten, auf die viele Security-Awareness-Schulungen lange Zeit gesetzt haben. Auch Deepfakes erreichen zunehmend genau die Kommunikationskanäle, über die Mitarbeiter die Echtheit einer E-Mail überprüfen. Gleichzeitig lässt sich Business E-Mail Compromise (BEC) heute in großem Maßstab besser individuell auf einzelne Empfänger zuschneiden. Im Berichtszeitraum dieses Reports wurde deutlich, dass diese Entwicklung längst keine Theorie mehr ist. Früher mussten Angreifer meist zwischen hoher Reichweite und starker Personalisierung abwägen. Viele Schutzmaßnahmen und Erfahrungswerte in Security-Teams beruhen bis heute auf der Annahme, dass dieser Zielkonflikt bestehen bleibt. KI hebt ihn zunehmend auf.  

Wichtige Vorfälle und Branchenereignisse 

Eine zweite Exchange-Schwachstelle, ein öffentlicher Exploit und 21.899 ungepatchte Server 

Für On-Premises Exchange war es der zweite problematische Monat in Folge. Mit den Updates vom 11. August schloss Microsoft die Schwachstelle CVE-2026-62911, eine Authentifizierungsumgehung mittels Capture-Replay, die Microsoft mit einem CVSS-Score von 8,0 als kritisch einstuft. Orange Tsai vom DEVCORE Research Team meldete die Schwachstelle über die Zero Day Initiative, nachdem er sie auf der Pwn2Own Berlin 2026 als Teil einer Angriffskette aus drei Schwachstellen demonstriert hatte. Diese führte letztlich zur Ausführung von Code mit SYSTEM-Rechten. Betroffen sind erneut Exchange Server 2016, 2019 und Subscription Edition. Exchange Online ist nicht betroffen. Da Exchange Server 2016 und 2019 das reguläre Supportende erreicht haben, stellt Microsoft die entsprechenden Sicherheitsupdates für diese Versionen nur noch über das kostenpflichtige Programm Extended Security Updates (ESU) bereit. 

Welche Folgen eine erfolgreiche Ausnutzung haben kann, beschreibt Microsoft deutlich: Angreifer können die Kontrolle über sämtliche Postfächer des betroffenen Servers übernehmen, E-Mails und Anhänge lesen und Nachrichten im Namen der jeweiligen Nutzer versenden. Der CVSS-Vektor des Exploits geht davon aus, dass ein Angreifer bereits über ein Konto mit geringen Berechtigungen verfügt und eine gewisse Nutzerinteraktion erforderlich ist. Der inzwischen öffentlich verfügbare Exploit widerspricht dieser Annahme jedoch. Sowohl die niederländische als auch die deutsche Cybersicherheitsbehörde gehen davon aus, dass die Schwachstelle über das Internet und ohne vorhandenes Benutzerkonto ausgenutzt werden kann. 

Am 28. August warnte das niederländische National Cyber Security Centre (NCSC-NL), dass Exploit-Code nun öffentlich verfügbar sei und sich mit vergleichsweise geringen technischen Fachkenntnissen einsetzen lasse. Wenige Tage später meldete Shadowserver, das seit dem 27. August gezielt nach anfälligen Systemen scannt, 21.899 aus dem Internet erreichbare Exchange-Server, auf denen weiterhin eine ungepatchte Version lief. Rund 6.200 davon befanden sich in den USA, etwa 5.100 in Deutschland. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) formulierte es noch deutlicher: Rund 85 % der deutschen On-Premises-Exchange-Server waren weiterhin für die Schwachstelle anfällig

Warum das wichtig ist 

Zwischen der Veröffentlichung des Patches und dem Scan von Shadowserver lagen nur drei Wochen. Noch innerhalb dieses Zeitraums wurde ein funktionsfähiger Exploit öffentlich verfügbar. Für die von Shadowserver erfassten Unternehmen bedeutet das: Solange die Systeme ungepatcht bleiben, können sie nur darauf hoffen, dass Angreifer ihnen noch nicht zuvorgekommen sind. Zusammen mit den Erkenntnissen zu TA488 ergibt sich ein beunruhigendes Bild: Innerhalb kurzer Zeit wurden zwei schwerwiegende Schwachstellen im selben Produkt bekannt. Eine davon wurde bereits ausgenutzt, bevor der entsprechende Sicherheitshinweis veröffentlicht wurde. Für die andere steht inzwischen ein öffentlicher Exploit bereit, der offenbar ohne Zugangsdaten funktioniert. Das BSI empfiehlt deshalb, den Zugriff auf Exchange-Webdienste auf vertrauenswürdige IP-Bereiche oder VPN-Verbindungen zu beschränken. Das NCSC-NL geht noch weiter und rät Betreibern von Exchange Server 2016 und 2019, diese Systeme nicht mehr direkt aus dem Internet erreichbar zu machen und ihre vollständige Ablösung einzuplanen. 

SharePoint-Angriffe nehmen kurz nach Veröffentlichung des Proof of Concept deutlich zu 

Microsoft behob CVE-2026-55040 bereits mit den Juli-Updates. Die Schwachstelle ermöglicht es, die Authentifizierung über das Netzwerk zu umgehen, sodass sich ein nicht authentifizierter Angreifer anonym mit dem System verbinden, Dateien lesen und gespeicherte Inhalte verändern kann. Microsoft stuft sie mit einem CVSS-Score von 9,1 als kritisch ein. CISA führt sie auf unzureichende Authentifizierung zurück. Betroffen sind SharePoint Server 2016, 2019 und Subscription Edition; SharePoint Online ist nicht betroffen

Bis zum 11. August gab es nur vereinzelte Hinweise auf eine aktive Ausnutzung. Dann veröffentlichte Rapid7 eine technische Analyse sowie ein Proof-of-Concept-Skript. Rapid7 führte das Problem auf die Verarbeitung von JSON Web Tokens (JWTs) durch zwei SharePoint-Klassen zurück und identifizierte mehrere Fehler, die sich miteinander kombinieren lassen. Unter anderem akzeptiert eine Komponente Tokens mit der Angabe alg: none, wertet den Fingerabdruck des SharePoint-eigenen Zertifikats als ausreichenden Herkunftsnachweis für das Token und führt keine kryptografische Prüfung der Signatur durch. Zusammengenommen ermöglichen diese Schwachstellen einem nicht authentifizierten Angreifer, ein gültig erscheinendes Token zu erzeugen und sich damit als beliebiger Nutzer der SharePoint-Seite auszugeben, einschließlich Administratoren. 

Bereits am folgenden Tag berichtete das Threat-Intelligence-Unternehmen Defused, dass das von Rapid7 veröffentlichte Skript bei Angriffen auf seine SharePoint-Honeypots zum Einsatz kam. Darüber berichteten anschließend auch SecurityWeek und The Hacker News: Von insgesamt zwölf Angriffsversuchen, die KEVIntel seit dem 19. Juli registriert hatte, entfielen zwei Drittel allein auf den 12. und 13. August. Am 18. August nahm CISA die Schwachstelle in den KEV-Katalog auf

Zudem stellte sich heraus, dass die Umgehung der Authentifizierung als erster Schritt einer umfangreicheren Angriffskette genutzt werden kann. Am 11. August veröffentlichten Microsoft und Rapid7 Details zu CVE-2026-63520, einer Schwachstelle zur Remote-Code-Execution in den Business Connectivity Services von SharePoint. Microsoft stuft sie mit einem CVSS-Score von 8,1 als wichtig ein; behoben wurde sie mit den August-Updates. Laut Rapid7 kann ein Angreifer ohne Zugangsdaten CVE-2026-55040 davor schalten und dadurch beliebigen Code im Kontext des SharePoint-Dienstkontos ausführen. VulnCheck veröffentlichte am 24. August eine detaillierte Beschreibung dieser Angriffskette. Einen Tag später meldete Defused entsprechende Versuche, diese Kette in seinen Honeypots auszunutzen. Die Angreifer konnten die Authentifizierung erfolgreich umgehen und automatisiert Administratorkonten erfassen. Eine tatsächliche Codeausführung wurde bei den beobachteten Sitzungen jedoch nicht festgestellt. 

Warum das wichtig ist 

Entscheidend ist für Verteidiger vor allem, wie wenig Zeit zwischen der Veröffentlichung technischer Details und einer deutlichen Zunahme der Angriffe lag: in diesem Fall nur rund ein Tag. Dasselbe Muster zeigte sich erneut, nachdem Details zur vollständigen Angriffskette veröffentlicht wurden. Für aus dem Internet erreichbare Microsoft-Serverprodukte gibt es damit kaum noch den zeitlichen Puffer, den Unternehmen nach der Veröffentlichung eines Proof of Concept früher häufig hatten. Dafür müssen Angreifer nicht einmal über besonders ausgeprägte technische Fähigkeiten verfügen. Ein funktionsfähiges Skript nimmt ihnen den aufwendigsten und technisch anspruchsvollsten Teil der Arbeit ab. Wenn ein Unternehmen mehrere Wochen benötigt, um ein im Juli veröffentlichtes Update zu prüfen und auszurollen, kann ein im August veröffentlichter Proof of Concept genau in dieses Zeitfenster fallen. Die Folge: Das System ist weiterhin angreifbar, obwohl der Patch längst verfügbar ist. Im schlimmsten Fall wird das Unternehmen nicht durch den eigenen Patch- oder Change-Prozess auf das Problem aufmerksam, sondern erst durch Berichte über bereits beobachtete Angriffe.  

Eine Million gefälschte E-Mails in nur drei Tagen 

Innerhalb von nur drei Tagen Anfang August registrierte Microsoft mehr als eine Million betrügerische E-Mails, die an Unternehmenspostfächer adressiert waren. Versendet wurden die Nachrichten über Konten bei Drittanbietern für E-Mail-Dienste. Auch Dark Reading berichtete über die Kampagne. Die Betrugsmasche selbst war nicht neu: im Mittelpunkt stand klassischer Rechnungsbetrug. Ungewöhnlich war jedoch der hohe Grad an Personalisierung. Jede Nachricht enthielt den Namen realer Führungskräfte des jeweiligen Empfängerunternehmens. 

Die Angreifer verwendeten beispielsweise den Namen des CEO, CFO oder Präsidenten eines Zielunternehmens als Anzeigenamen für Absender- und Antwortadresse sowie in der Signatur. Anschließend adressierten sie die Nachricht gezielt an Mitarbeiter aus der Kreditorenbuchhaltung. Direkt unter der Signatur erschien eine Rechnung, die nicht als Anhang verschickt, sondern unmittelbar in den E-Mail-Text eingebettet war. Abgerechnet wurde etwa ein Jahresabonnement für die ServiceNow-Plattform mit einem Betrag von knapp 50.000 US-Dollar. Die Zahlung sollte per ACH-Überweisung auf ein von den Angreifern kontrolliertes Bankkonto erfolgen. Darunter fügten die Angreifer zwei frei erfundene weitergeleitete E-Mail-Verläufe ein. Darin schien die vermeintliche Führungskraft des Zielunternehmens gemeinsam mit einem ebenfalls gefälschten ServiceNow-Präsidenten die Beschaffung bereits abgestimmt und genehmigt zu haben. Zur Infrastruktur der Kampagne gehörten die ähnlich aussehende Domain service-nowinc[.]com, die am 31. Juli registriert wurde, sowie die Reply-To-Domain domainlify[.]net

Microsoft nennt mehrere Merkmale, die auf den Einsatz von KI bei der Erstellung der Nachrichten hindeuten und die auch Sicherheitsteams bei der Analyse berücksichtigen können. Dazu zählen ungewöhnlich viele HTML-Kommentare im Quelltext, explizite Abschnittsbezeichnungen, auffällig gleichförmige Strukturen über zahlreiche eigentlich individuell gestaltete E-Mails hinweg, Trennlinien aus langen Reihen von Gleichheitszeichen sowie eine ungewöhnlich häufige Verwendung von Gedankenstrichen. Microsoft formuliert diese Einschätzung jedoch bewusst vorsichtig: Die Merkmale sprechen für eine Beteiligung von KI, belegen aber nicht, in welchem Umfang die Inhalte tatsächlich KI-generiert waren. Rund 87,7 % der Kampagne richteten sich an Empfänger in den USA. Anzeichen für eine Kompromittierung von ServiceNow oder der anderen in den Betrugs-E-Mails genannten Unternehmen fand Microsoft nicht. 

Warum das wichtig ist 

Die Nachrichten zur Zahlungsaufforderung waren gezielt darauf ausgelegt, sich möglichst unauffällig in reale Geschäftsprozesse einzufügen. Sie enthielten passende Namen, verwiesen auf einen Anbieter, mit dem ein großes Unternehmen durchaus Geschäftsbeziehungen haben könnte, und nannten einen Rechnungsbetrag, der hoch genug war, um glaubwürdig zu wirken, aber nicht zwangsläufig sofort die Aufmerksamkeit der Unternehmensleitung auf sich zog. Hinzu kam ein vollständig erfundener Genehmigungsverlauf, der den Eindruck erwecken sollte, die Zahlung sei intern bereits freigegeben worden. Bemerkenswert ist vor allem, dass die Angreifer dafür keine technische Sicherheitskontrolle umgehen mussten. Die E-Mail wurde über ein regulär funktionierendes Mailsystem zugestellt und richtete sich an einen Mitarbeiter, dessen Aufgabe es tatsächlich ist, Zahlungen zu prüfen und zu autorisieren. Entsprechend liegt auch die wirksamste Gegenmaßnahme nicht allein in der Technik, sondern im Prozess: Zahlungsanweisungen, die per E-Mail eingehen, sollten grundsätzlich über einen unabhängigen Kommunikationskanal verifiziert werden – und zwar ohne Ausnahme. 

Prognosen für die kommenden Monate

  • Das Zeitfenster zwischen der Veröffentlichung eines Proof of Concept und der Ausnutzung in realen Angriffen wird weiter schrumpfen. Patch-Prozesse, die noch von längeren Reaktionszeiten ausgehen, werden dadurch zunehmend ins Hintertreffen geraten. Wir gehen davon aus, dass künftig mehr Organisationen über Schwachstellen kompromittiert werden, für die ein Patch intern bereits freigegeben, aber noch nicht ausgerollt wurde. In der anschließenden Analyse dürfte sich dann häufiger zeigen, dass nicht die Erkennung das eigentliche Problem war, sondern die Verzögerung im Patch-Zeitplan. 
  • Persistenz nach vermeintlich abgeschlossener Bereinigung wird gegen Ende 2026 zu einer der zentralen Herausforderungen im Incident Response werden. Im Fall von TA488 besteht der dauerhafte Zugriff beispielsweise aus einer Berechtigung direkt auf dem Mailserver. Weder ein Passwort-Reset noch das Neuaufsetzen eines Endgeräts beseitigen diesen Zugriff. Wir erwarten einen wachsenden Anteil von Vorfällen, bei denen serverseitige Berechtigungsänderungen und der Missbrauch von OAuth-Token bestehen bleiben, obwohl die betroffene Organisation die Bereinigung bereits für abgeschlossen hielt. 
  • Half-Click- und Zero-Click-Angriffe auf Webmail-Systeme werden sich über die derzeit aktiven Angreifergruppen hinaus verbreiten. Wenn der Klick des Empfängers als notwendiger Schritt entfällt, verschwindet zugleich einer der unzuverlässigsten Faktoren eines E-Mail-basierten Angriffs. TA488 hat diese Methode inzwischen sowohl gegen Zimbra als auch gegen Outlook Web Access eingesetzt. Wir erwarten, dass zunächst weitere staatlich unterstützte Gruppen und später auch finanziell motivierte Angreifer ähnliche Techniken gegen ungepatchte lokal betriebene Webmail-Systeme einsetzen werden. 
  • Betrugskampagnen, die große Reichweite mit individueller Personalisierung kombinieren, werden vom Ausnahmefall zum Normalfall. Security-Awareness-Programme, die Mitarbeiter weiterhin vor allem auf sprachliche Fehler oder unpersönliche Anreden hinweisen, werden zunehmend an Wirksamkeit verlieren. Widerstandsfähiger werden vor allem Unternehmen sein, die die Verifizierung verdächtiger oder sensibler Anfragen als festen Prozess etabliert haben. 

Empfehlungen des Monats 

  • Patchen Sie internetexponierte, lokal betriebene Microsoft-Server in deutlich kürzeren Abständen und überprüfen Sie, ob die Updates tatsächlich installiert wurden – nicht nur, ob sie freigegeben sind. Stellen Sie sicher, dass die Exchange-Updates vom August sowie die SharePoint-Updates vom Juli und August auf allen betroffenen Systemen installiert sind. Eine Freigabe im Patch-Management-Tool allein reicht nicht aus. Für Exchange Server 2016 und 2019 ist das August-Update nur über das kostenpflichtige Extended Security Updates (ESU)-Programm verfügbar. Nehmen Sie daher jeden Server ohne ESU-Abdeckung vom Internet, bis Sie ihn ersetzen können. 
  • Gehen Sie von möglicher Persistenz aus und beschränken Sie die Bereinigung nicht auf das Zurücksetzen von Passwörtern. Prüfen Sie die Berechtigungen für Postfachordner und delegierte Zugriffe. Besondere Aufmerksamkeit verdienen „Owner“-Berechtigungen, die dem Standard- (oder Default-)Benutzer zugewiesen sind. Überprüfen Sie außerdem installierte Outlook-Add-ins und widerrufen Sie bestehende Sitzungen sowie OAuth-Refresh-Tokens gezielt. Unternehmen, die den Patch für CVE-2026-42897 erst verspätet eingespielt haben, sollten ihre Untersuchungen bis mindestens März 2026 zurückverfolgen. 
  • Verifizieren Sie jede per E-Mail eingehende Zahlungsanweisung über einen unabhängigen Kommunikationskanal. Dabei sollte es keine Ausnahmen geben – weder wegen besonderer Dringlichkeit noch aufgrund der Position des vermeintlichen Absenders oder eines überzeugend wirkenden Genehmigungsverlaufs. Der Ablauf sollte klar definiert und regelmäßig geübt werden, damit Mitarbeiter in der Finanzabteilung im Ernstfall nicht improvisieren müssen. Ergänzend sollte ein Security Awareness Training aktuelle Angriffsmethoden und Betrugsmaschen abbilden. Der klassische Hinweis, auf schlechte Formulierungen oder auffällige Sprachfehler zu achten, reicht heute nicht mehr aus.  
  • Erstellen Sie ein unabhängiges Backup Ihrer Microsoft-365-Daten. Postfächer, SharePoint-Websites und OneDrive-Inhalte können von allen in dieser Ausgabe beschriebenen Angriffsszenarien betroffen sein. Eine Wiederherstellung innerhalb desselben Tenants bietet keine echte Unabhängigkeit, wenn der gesamte Tenant kompromittiert wurde. 365 Total Backup schafft eine unabhängige Backup-Ebene und schließt so die Lücke. 

Über Hornetsecurity

Hornetsecurity ist ein weltweit führender Anbieter von Cloud-basierten Sicherheits-, Compliance-, Backup- und Security-Awareness-Lösungen der nächsten Generation, die Unternehmen und Organisationen jeder Größe auf der ganzen Welt unterstützen. Das Flaggschiffprodukt 365 Total Protection ist die umfassendste Cloud-Sicherheitslösung für Microsoft 365 auf dem Markt. Angetrieben von Innovation und Cybersecurity-Exzellenz, baut Hornetsecurity mit seinem preisgekrönten Portfolio eine sicherere digitale Zukunft und nachhaltige Sicherheitskulturen auf. Hornetsecurity ist über sein internationales Vertriebsnetz mit über 12.000 Channel-Partnern und MSPs in mehr als 120 Ländern aktiv. Seine Premium-Dienste werden von mehr als 125.000 Kunden genutzt.