Fake! Die Nachricht gibt vor, von Microsoft 365 zu stammen, und warnt vor einer angeblich sofortigen Löschung Ihrer Daten. Ziel ist offenbar, Sie unter Zeitdruck auf eine gefälschte Zahlungsseite zu locken und dort Zahlungsdaten abzugreifen. Wer klickt, landet auf einer Seite, die Microsoft nur imitiert und ein Formular zur Eingabe von Kreditkartendaten zeigt.
Phishing im Namen von Microsoft 365
Warnung vor betrügerischen Nachrichten im Namen von Microsoft 365
Was nach dem Klick passiert
Diese Screenshots zeigen die nächsten Schritte des Betrugs — etwa die gefälschte Anmeldeseite oder das Formular zur Datenabfrage. Wer hier Daten eingibt, gibt sie direkt an die Täter.
Wortlaut der Nachricht
Von: Sicherheitswarnung Gesendet: Donnerstag, 7. Mai 2026 13:29 An: Betreff: ⚠ Microsoft 365 : Risiko eines sofortigen Datenverlusts – Letzte Erinnerung vor Löschung ! microsoft 365 Sicherheitszentrale microsoft Österreich - benachrichtigurg mit sofortigem handlungszwang ablauf der premium-lizenz: datenlöschung in 48 stunden ^ zustand: abgelaufen - endgültige löschung läuft fristablauf: 7. mai 2026. 23:59 uhr (wien) verbleibend: weniger als 48 stunden sehr geehrte damen und herren in Österreich, ihr microsoft 365 premium-abonnement wurde am 5. mai 2026 deaktiviert, ohne sofortige Verlängerung werden sämtliche ihrer daten - onedrive- dateien, e-mails, kontakte, dokumente, fotos sowie alle persönlichen einstellungen - unwiderruflich von unseren Servern gelöscht, der löschvorgang startet automatisch in weniger als 48 stunden und kann anschließend nicht rückgängig gemacht werden, microsoft speichert keine Sicherungskopien nach ablauf der gnadenfrist. ' I datenverlust ist irreversibel microsoft stellt keine Wiederherstellung nach ablauf der frist zur Verfügung. heute handeln oder ihre dateien sind für immer verloren - keine möglichkeit der Wiederherstellung durch den support.
Warum es Fake ist
- Absenderadresse passt nicht zu Microsoft und endet auf bccp.mx
- Betreff erzeugt massiven Zeitdruck mit drohendem Datenverlust
- Die Nachricht behauptet eine Löschung innerhalb von 48 Stunden
- Im Text wird mit der endgültigen Löschung von OneDrive, E-Mails, Kontakten und Dokumenten gedroht
- Die Folgeseite zeigt nur eine nachgebaute Microsoft-Oberfläche und kein echtes Login
- Auf der Landingpage wird sofort eine Zahlungsabwicklung angekündigt statt einer normalen Kontoverwaltung
- Die Adresse zum Portal lautet: almatechconsults.com/datenloshung-dtamebers/cc.php
- Das Formular fragt sensible Zahlungsdaten wie Kartennummer, CVV, Adresse und Telefonnummer ab
Handlungstipps
- Nicht auf die Nachricht reagieren und keine Links anklicken
- Keine Zahlungsdaten auf der Seite eingeben
- Microsoft 365 direkt über die offizielle Website oder App prüfen
- Absender und Mail im Unternehmen oder bei Microsoft melden
- Wer Daten eingegeben hat: sofort Karte sperren (Bank-Hotline), Microsoft-Passwort ändern (account.microsoft.com), MFA-Sessions beenden (Anmeldeaktivität prüfen, alle Sessions abmelden), Bank über mögliche Abbuchungen informieren
- Mail als Beweismittel sichern
Weitere Informationen
Ausführliche Hintergründe und Schutzmaßnahmen:
Passende Themenseiten
Hinweis der Redaktion
Worum geht’s:
Eine täuschend echt nachgebaute Microsoft-365-Zahlungsseite auf der Domain microbilling.live greift Kreditkartendaten und SMS-Codes ab. Die Seite imitiert das Microsoft-Fluent-Design pixelgenau (geklautes CSS, Originallogo, FontAwesome). Nach 10 Sekunden Loading-Theater erfolgt der Redirect auf cc.php – das eigentliche Kreditkartenformular. Anschließend SMS-Modal für 6–8-stelligen Code → das ist der MFA-Bypass.
Die Masche:
Opfer bekommen vermutlich eine Mail im Stil „Ihre Microsoft-365-Zahlung ist fehlgeschlagen – binnen 48 Stunden aktualisieren, sonst Sperrung“. Klick führt auf microbilling.live/microsftbilling/.
Dort: Fake-Invoice-Nummer (MS365-2024-240300501), künstlicher Zeitdruck, drei „Sicherheitsschritte“ als Vertrauenstheater. Eingegebene CC-Daten + abgefangener SMS-Code werden in Echtzeit an die Täter weitergeleitet, die parallel das echte Microsoft-Konto übernehmen oder die Karte sofort belasten. Klassisches Adversary-in-the-Middle-Setup, riecht stark nach Tycoon-2FA- oder Caffeine-Kit.
Technische Red Flags :
Domain hat null Microsoft-Bezug (.live-TLD, „microbilling“ – Microsoft nutzt ausschließlich microsoft.com-Subdomains für Billing, konkret account.microsoft.com bzw. admin.microsoft.com)
- Rechnungsnummer trägt Jahr 2024 – im Mai 2026 versendet, klassischer Kit-Schludrigkeitsfehler
- meta referrer no-referrer verschleiert die Mail-Herkunft
- Hardcoded 10-Sekunden-Redirect ohne Nutzerinteraktion auf cc.php
- SMS-Modal verlangt 6–8 Stellen – Microsoft-OTP sind immer 6-stellig fix
