„Ihr Passkey muss erneuert werden“: Vorsicht bei diesem Anruf

Betrüger rufen als falsche IT an und nutzen Passkeys als Ausrede. Bei einem Trick landet man sogar auf einer echten Microsoft-Seite.

Die Behauptung

Microsoft warnt vor einer Betrugsmasche mit Passkeys. Opfer verschaffen Kriminellen dabei teilweise sogar auf einer echten Microsoft-Seite Zugriff auf ihr Konto.

Aufgestellt von: https://www.microsoft.com/en-us/security/blog/2026/09/09/passkey-themed-social-engineering-leads-identity-cloud-compromise/

Faktencheck: Richtig

Microsoft beschreibt die Masche in einem Bericht vom 9. September 2026. Betrüger rufen als falsche IT an und nutzen Passkeys als Ausrede. Bei einem Trick tippen Opfer einen Code auf einer echten Microsoft-Seite ein. Damit lassen sie die Betrüger in ihr Konto.

Wichtig: Im Bericht steht nicht, dass Passkeys selbst geknackt wurden. Sie dienen nur als Vorwand.

💬Wie erkennt man Phishing-Mails und gefälschte SMS? Antworten finden Sie im Leitfaden Phishing erkennen.

Das Handy läutet. Am Telefon ist angeblich die IT-Abteilung der eigenen Firma. Der Anrufer sagt: Ihr Passkey muss sofort erneuert werden. Kurz danach kommt eine SMS mit einem Link.

Das ist Betrug. Microsoft warnt davor in einem Bericht vom 9. September 2026. Die Betrüger wollen in Firmenkonten hinein. Dort holen sie sich Dateien und E-Mails.

Was ist ein Passkey überhaupt?

Ein Passkey ist eine Anmeldung ohne Passwort. Man bestätigt zum Beispiel mit dem Fingerabdruck oder dem Gesicht am Handy. Passkeys gelten als sehr sicher. Auch Microsoft empfiehlt sie in seinem Bericht.

Genau das nutzen die Betrüger aus. Ein Anruf zum Thema Passkey klingt ernst und wichtig. Laut Microsoft ist der Passkey aber oft gar nicht das Ziel. Er ist nur die Ausrede. Im Bericht steht nicht, dass Passkeys selbst geknackt wurden.

So beginnt der Betrug

Microsoft beobachtet diese Masche seit Mai 2026. Oft beginnt sie mit einem Anruf oder einer Nachricht auf das private Handy. Der Anrufer tut so, als käme er von der IT der Firma. Er macht Druck: Es muss sofort passieren. Den Link schicken die Betrüger manchmal per SMS.

Die Betrüger bereiten sich laut Microsoft gut vor. Sie suchen vorher offenbar im Internet nach Mitarbeitern, vermutlich in sozialen Netzwerken und auf Berufsplattformen. In manchen Fällen schreiben sie sogar aus einem Firmenkonto, das sie schon übernommen haben. Dann sieht die Nachricht aus, als käme sie von einem Kollegen.

Zwei Tricks, ein Ziel

Nach dem Anruf benutzen die Betrüger laut Microsoft zwei verschiedene Tricks. Bei beiden landen sie am Ende im Konto des Opfers.

Die zwei Tricks im Vergleich
Trick 1: Die falsche Seite
Man sieht
Eine Seite, die aussieht wie Microsoft.
Man gibt ein
Passwort und Bestätigung.
Die Betrüger bekommen
Zugang zum Konto.
Das hilft
Die Adresse genau lesen.
Trick 2: Die echte Seite
Man sieht
Eine echte Seite von Microsoft.
Man gibt ein
Einen Code, den die Betrüger geschickt haben.
Die Betrüger bekommen
Zugang zum Konto.
Das hilft
Nie einen Code eingeben, den man nicht selbst angefordert hat.
Bei Trick 2 ist die Seite wirklich von Microsoft. Trotzdem ist es Betrug.
Quelle: Microsoft-Bericht vom 9. September 2026. Wie oft welcher Trick vorkommt, steht dort nicht.

Trick 1: Die Adresse sieht nach der eigenen Firma aus

Die falsche Seite hat eine Adresse mit dem Namen der eigenen Firma. Der Name steht ganz vorne. Das wirkt vertraut. Wem die Seite gehört, steht aber weiter hinten.

Wem gehört diese Adresse?
firmenname.add-passkey.com
Vorne: firmennameDas kann jeder hinschreiben. Es sagt nichts aus.
Hinten: add-passkey.comDieser Teil zeigt, wem die Seite gehört. Hier: den Betrügern.
Aber Vorsicht: Bei Trick 2 stimmt die Adresse. Dort hilft dieser Blick nicht.

Solche Seiten sind laut Microsoft oft in wenigen Stunden fertig. Deshalb tauchen ständig neue Adressen auf. Auch die Bestätigung per Handy schützt hier nicht immer. Die falsche Seite leitet die Anmeldung weiter. Der Zugang landet dann bei den Betrügern.

Trick 2: Echte Seite, falscher Code

Den zweiten Trick gibt es, weil manche Geräte keine Tastatur haben. Ein Smart-TV zeigt zum Beispiel einen kurzen Code an. Diesen Code tippt man am Handy auf einer Anmeldeseite ein. Dann ist der Fernseher angemeldet.

Die Betrüger nutzen genau das aus. Sie holen sich selbst so einen Code. Dann bringen sie das Opfer dazu, ihn einzugeben. Laut Microsoft passiert das auf der echten Microsoft-Seite. Der Code meldet aber nicht das Opfer an. Er meldet das Programm der Betrüger an. Die zweite Bestätigung wird so laut Microsoft umgangen. Die Seite ist echt. Falsch ist, wer am anderen Ende sitzt.

Mimikama-Club - Communitybereich fuer Steady-Unterstuetzer:innen

Was die Betrüger danach tun

Zuerst sichern sie sich den Zugang. Sie tragen zum Beispiel eine eigene Handynummer oder eine eigene Anmelde-App im Konto ein. So kommen sie auch später wieder hinein. Das Opfer merkt davon nichts.

Danach suchen sie nach Dateien und E-Mails und laden sie herunter. Das dauert oft Stunden oder mehrere Tage. Meist holen sie weniger als 1.000 Dateien oder E-Mails pro Stunde. So fallen sie laut Microsoft wahrscheinlich weniger auf.

Microsoft nennt mehrere Banden, die diese Methode nutzen. Darunter sind Gruppen mit den Namen Storm-3121 und Storm-3032. Beide stehen laut Microsoft in Verbindung mit Erpressungen. Welche Firmen oder Länder betroffen sind, steht nicht im Bericht.

So schützen Sie sich

Ruft jemand wegen Passkey oder Anmeldung an? Legen Sie auf. Rufen Sie Ihre IT selbst an, mit der Nummer, die Sie kennen. Nicht mit der Nummer aus dem Anruf. Klicken Sie nicht auf Links aus so einer SMS.

Haben Sie schon geklickt oder einen Code eingegeben? Sagen Sie es sofort Ihrer IT. Das ist nicht peinlich. Laut Microsoft ist die Erinnerung an den Anruf oft der wichtigste Hinweis. Die IT kann dann die fremde Anmeldung beenden und fremde Zugänge löschen. Ist ein privates Konto betroffen, hilft der Mimikama-Notfall-Check weiter.

Firmen rät Microsoft unter anderem zu Passkeys und ähnlich sicheren Anmeldungen. Außerdem sollen Firmen die Anmeldung per Code sperren, wenn sie diese nicht brauchen. Und der Helpdesk soll genau prüfen, wer anruft, bevor er Zugänge zurücksetzt.

Zum Mitnehmen
Drei Fragen, wenn die „IT“ anruft
  • Wer hat angerufen?Kam der Anruf zu mir? Dann lege ich auf und rufe selbst zurück.
  • Habe ich den Code selbst angefordert?Wenn nicht, tippe ich ihn nirgends ein.
  • Warum so eilig?Druck gehört laut Microsoft zum Trick. Eine echte Umstellung kann warten.
Eine echte Seite heißt nicht, dass man mit den Richtigen verbunden ist.
Quellen


Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise) Welche Quellen wir verwenden und was für uns kein Beleg ist, steht auf unserer Quellenseite.