
Microsoft-365-Konto gehackt: was tun, in dieser Reihenfolge
Ein gehacktes Microsoft-365-Konto wird in dieser Reihenfolge behandelt: Konto deaktivieren, alle Sitzungen widerrufen, Passwort neu setzen, dann Posteingangsregeln, Weiterleitungen, MFA-Methoden und App-Zustimmungen prüfen. So beschreibt es Microsoft in der Anleitung Respond to a compromised email account, und die Reihenfolge ist der Punkt: Wer nur das Passwort ändert, sperrt den Angreifer nicht aus, solange seine Sitzung gültig ist und seine Regeln laufen.
Das Ziel des Angreifers ist nicht dein Postfach, sondern eine Überweisung. Microsoft nennt den Angriff Business E-Mail Compromise (BEC): Zugang über Phishing oder Passwortraten, dann Regeln im Posteingang, Mitlesen von Rechnungsverkehr, Kapern eines laufenden Mail-Threads mit geänderter IBAN. Laut Microsoft Digital Defense Report 2025 war BEC bei 21 % der beobachteten Angriffe das Ergebnis, häufiger als Ransomware mit 16 %. Beim FBI meldeten 2025 24.768 Betroffene BEC-Schäden von rund 3,05 Milliarden US-Dollar.
Woran man die Übernahme erkennt#
Die Hinweise, die Microsoft in der Anleitung nennt, sind fast alle im Postfach selbst zu sehen:
- Posteingangsregeln, die niemand angelegt hat: Regeln, die Mails an unbekannte Adressen weiterleiten oder in Ordner wie „Notizen“, „Junk-E-Mail“ oder „RSS-Abonnements“ verschieben. Der Angreifer versteckt damit Antworten von Bank, Kunden oder Kollegen.
- Eine neu eingerichtete externe Weiterleitung am Postfach.
- Das Postfach darf keine Mails mehr senden, weil Microsoft es wegen Spam gesperrt hat.
- Kollegen oder Kunden bekommen Mails von dir, die du nicht geschrieben hast; Mails fehlen im Gesendet-Ordner oder stehen dort, obwohl du sie nie geschrieben hast.
- Eine neue MFA-Methode oder ein neues Gerät im Konto, das niemand kennt.
Wer eine verdächtige Mail in der Hand hat, kann am Header prüfen, ob sie wirklich aus dem eigenen Konto kam; wie, steht in E-Mail-Header lesen.
Die erste Stunde: sperren, widerrufen, aufräumen#
Die Schritte folgen der Microsoft-Anleitung. Die PowerShell-Befehle brauchen ein Administratorkonto und die Module Microsoft Graph und Exchange Online; wer keinen Administrator hat, ruft den, der das Konto verwaltet, bevor er irgendetwas anderes tut.
- Konto deaktivieren. Microsoft empfiehlt das ausdrücklich für die Dauer der Untersuchung. Im Entra-Admin-Center unter dem Benutzer „Konto aktiviert“ abwählen, oder:
``powershell Connect-MgGraph -Scopes "User.ReadWrite.All" $user = Get-MgUser -Search UserPrincipalName:'name@beispiel.at' -ConsistencyLevel Eventual Update-MgUser -UserId $user.Id -AccountEnabled $false ``
- Alle Sitzungen widerrufen. Das macht gestohlene Anmeldungen sofort ungültig; Zugriffstoken gelten sonst laut Microsoft standardmäßig eine Stunde, Aktualisierungstoken länger.
``powershell Connect-MgGraph -Scopes User.RevokeSessions.All Revoke-MgUserSignInSession -UserId name@beispiel.at ``
Im Entra-Admin-Center heißt die Schaltfläche auf der Benutzerseite „Sitzungen widerrufen“. Der ältere Befehl Revoke-AzureADUserAllRefreshToken gehört zum abgekündigten AzureAD-Modul und steht nicht mehr in der Anleitung.
- Passwort neu setzen, aber nicht per Mail schicken. Microsoft schreibt wörtlich, das neue Passwort nicht per E-Mail zu senden, weil der Angreifer zu diesem Zeitpunkt noch im Postfach sein kann. Keines der letzten fünf Passwörter wiederverwenden. App-Passwörter werden beim Zurücksetzen nicht automatisch widerrufen; die müssen eigens ersetzt werden.
- MFA-Methoden und Geräte prüfen. Unbekannte Telefonnummern, Authenticator-Einträge oder Geräte entfernen. Microsoft nennt das Registrieren einer eigenen MFA-Methode als typischen Schritt von BEC-Angreifern.
- Posteingangsregeln und Weiterleitungen lesen, mit den versteckten dazu:
``powershell Connect-ExchangeOnline Get-Mailbox -Identity name@beispiel.at | Format-List Forwarding*Address,DeliverTo* Get-InboxRule -Mailbox name@beispiel.at -IncludeHidden | Format-List Name,Enabled,RedirectTo,Forward*,Identity ``
Ein Wert bei ForwardingSmtpAddress heißt: Mails gehen an eine externe Adresse. Steht DeliverToMailboxAndForward auf False, kommen sie nicht einmal mehr im eigenen Postfach an. Jede Regel, die niemand kennt, wird gelöscht; deaktivieren reicht nicht.
- App-Zustimmungen prüfen. Angreifer lassen sich über Phishing die Zustimmung für eine fremde App geben, die dauerhaft das Postfach lesen darf. Microsoft schreibt, dass Passwort-Reset und MFA gegen diese Art Angriff nichts ausrichten, weil die App außerhalb des Kontos lebt. Im Entra-Admin-Center unter dem Benutzer „Anwendungen“ öffnen und entfernen, was nicht hingehört; der Benutzer selbst sieht seine Zustimmungen unter
myapps.microsoft.com.
- Delegierungen und Rollen prüfen. Wer darf im Namen des Postfachs senden, wer hat Vollzugriff, und hat das Konto Administratorrollen, die es nicht braucht?
``powershell Get-MailboxPermission name@beispiel.at | Where-Object {$_.AccessRights -like 'Full*'} | Format-Table User,AccessRights Get-Mailbox -Identity name@beispiel.at | Format-List GrantSendOnBehalfTo ``
Der Weg bis hierher dauert mit vorhandenem Administratorzugang eine Stunde. Erst danach wird das Konto mit neuem Passwort und erzwungener MFA wieder aktiviert; war es wegen Spam gesperrt, wird es zusätzlich im Defender-Portal unter „Eingeschränkte Entitäten“ freigegeben.

Das Ausmaß feststellen, bevor die Protokolle verschwinden#
Drei Quellen zeigen, was der Angreifer getan hat, und alle drei haben ein Ablaufdatum.
Anmeldeprotokolle in Entra ID: IP-Adresse, Ort, Zeitpunkt, Erfolg oder Fehlschlag jeder Anmeldung. Sie werden ohne kostenpflichtige Lizenz nur sieben Tage aufbewahrt, mit Entra ID P1 oder P2 dreißig Tage. Ein Upgrade wirkt nicht rückwirkend. Wer den Vorfall erst nach zwei Wochen bemerkt, hat ohne P1 keine Anmeldedaten mehr.
Audit-Protokoll im Defender- oder Purview-Portal: Regelanlage, Zustimmungen, Postfachzugriffe. Standardmäßig 180 Tage, Einträge erscheinen mit bis zu 24 Stunden Verzögerung. Hier steht, wann die Regel angelegt wurde, und das ist der Zeitpunkt, ab dem gelesen wurde.
Nachrichtenverfolgung und Gesendet-Ordner: Was ist vom Konto aus verschickt worden, an wen, mit welchem Betreff? Die Liste der Empfänger ist die Liste der Menschen, die gewarnt werden müssen.
Alles, was gefunden wird, kommt in eine Notiz mit Uhrzeit: wann bemerkt, was gefunden, was wann getan. Die Notiz ist die Grundlage für Anzeige, Datenschutzbehörde und Versicherung.
Wenn es um Geld geht: die Kette unterbrechen#
Der Angreifer hat gelesen, welche Rechnungen offen sind, und schickt dem Kunden eine „korrigierte“ Rechnung mit anderer IBAN, oder er bittet die eigene Buchhaltung im Namen des Chefs um eine Überweisung. Die Varianten und der Ablauf, der eine Überweisung wirklich stoppt, stehen in CEO-Fraud. Für das gehackte Konto heißt das:
- Alle Geschäftspartner, die in den letzten Wochen Rechnungen bekommen oder geschickt haben, telefonisch warnen, nicht per Mail aus demselben Konto. Die Nummer aus dem eigenen Adressbuch, nicht aus der Mail.
- Eigene offene Zahlungen anhalten, bis die Kontodaten mit dem Lieferanten am Telefon bestätigt sind. Die WKO beschreibt genau dieses Muster, abgefangene Rechnungen mit geänderter IBAN, in einer Warnung vom Juli 2025.
- Ist Geld schon überwiesen: sofort die eigene Bank anrufen und die Rückholung verlangen, dann Anzeige. Die WKO rät dazu wörtlich; das FBI schreibt im selben Zusammenhang, dass Zeit der entscheidende Faktor ist.
Was in Österreich zu melden ist#
Datenschutzbehörde. Ein Postfach enthält fast immer personenbezogene Daten von Kunden, Mitarbeitern und Lieferanten. Hatte der Angreifer Zugriff darauf, ist das eine Verletzung des Schutzes personenbezogener Daten, und Art. 33 DSGVO verlangt die Meldung unverzüglich und möglichst binnen 72 Stunden, nachdem die Verletzung bekannt wurde, außer sie führt voraussichtlich zu keinem Risiko für die Betroffenen. Die Datenschutzbehörde stellt dafür ein Online-Formular bereit. Dokumentiert wird der Vorfall nach Art. 33 Abs. 5 in jedem Fall. Ob ein konkreter Fall meldepflichtig ist, ist eine Rechtsfrage; das hier ist eine Einordnung, keine Rechtsberatung.
Polizei. Anzeige bei jeder Polizeidienststelle. Hinweise nimmt die Meldestelle für Internetkriminalität des Bundeskriminalamts unter against-cybercrime@bmi.gv.at entgegen; eine Anzeige ersetzt die Meldung dort ausdrücklich nicht. Alle Anlaufstellen mit Nummern stehen auf der Security-Seite unter „Wenn es schon passiert ist“.
NISG 2026. Das neue Netz- und Informationssystemsicherheitsgesetz gilt seit 1. Oktober 2026 und verlangt Frühwarnung binnen 24 Stunden und Meldung binnen 72 Stunden, aber nur von wesentlichen und wichtigen Einrichtungen; die Schwelle für „mittleres Unternehmen“ liegt bei 50 Mitarbeitern oder über zehn Millionen Euro Umsatz und Bilanzsumme in einem der genannten Sektoren. Ein Betrieb mit zehn Leuten fällt in der Regel nicht darunter.
Danach: was den nächsten Vorfall verhindert#
Microsoft nennt drei Zahlen, die die Reihenfolge der Vorsorge vorgeben: Über 97 % der Identitätsangriffe im Frühjahr 2025 waren Passwort-Spray oder Brute-Force, und MFA stoppt nach Microsofts Erfahrung mehr als 99,9 % dieser gewöhnlichen Angriffe.
- MFA für alle erzwingen. Die Sicherheitsstandards von Entra ID verlangen die Registrierung für alle Benutzer, blockieren veraltete Anmeldeprotokolle und kosten keine Lizenz. Für Konten mit Administratorrechten gilt das zuerst.
- Automatische externe Weiterleitung abschalten. In der Richtlinie für ausgehenden Spam steht die Einstellung „Automatisch, systemgesteuert“; Microsoft rät, sie ausdrücklich auf „Aus“ zu setzen, weil das Verhalten sonst je nach Mandant verschieden ist. Danach kann weder eine Regel noch ein Administrator Mails nach außen umleiten, ohne dass es auffällt.
- Entra ID P1 oder eine andere Protokollaufbewahrung, wenn sieben Tage Anmeldeprotokoll nicht reichen. Das sind sie fast nie.
- Die eigene Domain gegen Spoofing absichern. Ein Angreifer, der das Konto verloren hat, fälscht als Nächstes die Absenderadresse. Ob SPF, DKIM und DMARC für deine Domain stehen, zeigt der E-Mail-Check ohne Anmeldung; die Einrichtung steht in DMARC einrichten.
- Eine Regel für Zahlungen: Kontoänderungen und Zahlungsanweisungen per Mail werden über eine bekannte Telefonnummer bestätigt. Das ist der einzige Schutz, der auch dann hält, wenn das Konto des Lieferanten gehackt ist.
Was nicht hilft#
Nur das Passwort ändern. Sitzung, App-Passwörter, Regeln und App-Zustimmungen bleiben. Microsoft führt das Deaktivieren und das Widerrufen der Sitzungen deshalb vor dem Passwort.
Die Regel deaktivieren statt löschen. Eine deaktivierte Regel ist eine Regel, die auf den nächsten Klick wartet.
Den Angreifer per Mail aus dem Konto warnen. Er liest mit, und die Warnung an Kunden geht möglicherweise durch seine Regel in den Ordner „RSS-Abonnements“.
Auf den Anruf von „Microsoft“ warten. Microsoft schreibt, dass es weder unaufgefordert anruft noch per Mail nach Zugangsdaten fragt und dass Fehlermeldungen von Microsoft nie eine Telefonnummer enthalten. Wer anruft und „dein Konto wurde gehackt“ sagt, ist der Angriff.
Abwarten, ob sich der Verdacht bestätigt. Die Anmeldeprotokolle sind nach sieben Tagen weg.
Wenn du es nicht selbst machen willst#
In eigener Sache: cyberscale bin ich, Stefan Haun aus Tirol. Die Schritte oben gehen mit Administratorzugang in einer Stunde, und wer sie noch nie gemacht hat, braucht am Telefon jemanden, der sie mitliest; das rechne ich nach Aufwand ab, 60 € pro Stunde. Was danach dauerhaft hilft, hat feste Preise: Der E-Mail-Schutz für 390 € richtet SPF, DKIM und DMARC für deine Domain bei Microsoft 365 ein, schrittweise bis reject, mit vier Wochen Auswertung der Berichte. Der Sicherheits-Check für 290 € sieht sich Website, Mail-Einträge und Zugänge an und liefert einen Bericht nach Dringlichkeit. Gerichtsfeste Forensik und Bereitschaft rund um die Uhr mache ich nicht; wer das braucht, bekommt eine Empfehlung.
Häufige Fragen#
Was tun, wenn das Microsoft-365-Konto gehackt wurde?
In dieser Reihenfolge: Konto deaktivieren, alle Sitzungen widerrufen, Passwort neu setzen und nicht per Mail verschicken, MFA-Methoden prüfen, Posteingangsregeln und Weiterleitungen mit Get-InboxRule -IncludeHidden lesen und löschen, App-Zustimmungen und Delegierungen entfernen. Dann Anmeldeprotokoll sichern und Geschäftspartner telefonisch warnen.
Wie finde ich versteckte Weiterleitungsregeln in Outlook?
Mit PowerShell in Exchange Online: Get-InboxRule -Mailbox name@beispiel.at -IncludeHidden zeigt auch Regeln, die in Outlook nicht sichtbar sind; Get-Mailbox | Format-List Forwarding*Address,DeliverTo* zeigt die Weiterleitung am Postfach selbst. Beides ist Teil der Microsoft-Anleitung zu kompromittierten Konten.
Reicht es, das Passwort zu ändern?
Nein. Bestehende Sitzungen, App-Passwörter, Posteingangsregeln und Zustimmungen für fremde Apps bleiben beim Passwortwechsel erhalten. Microsoft führt deshalb Deaktivieren und Sitzungen widerrufen vor dem Passwort.
Muss ich ein gehacktes Firmenpostfach der Datenschutzbehörde melden?
Wenn der Angreifer Zugriff auf personenbezogene Daten hatte und die Verletzung voraussichtlich zu einem Risiko für die Betroffenen führt, ja: nach Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden über das Online-Formular der Datenschutzbehörde. Dokumentiert werden muss der Vorfall in jedem Fall. Im Zweifel innerhalb der Frist jemanden mit rechtlicher Zulassung fragen.
Was ist Business E-Mail Compromise?
Ein Angriff, bei dem Kriminelle ein Firmenpostfach übernehmen oder nachahmen, den Rechnungs- und Zahlungsverkehr mitlesen und Überweisungen auf eigene Konten umlenken, etwa mit einer Rechnung mit geänderter IBAN. 2025 meldeten dem FBI 24.768 Betroffene Schäden von rund 3,05 Milliarden US-Dollar; laut Microsoft beginnt BEC fast immer mit einer Kontoübernahme.
Stand 11.10.2026. Microsoft-Dokumentation, FBI-Bericht, Microsoft Digital Defense Report und österreichische Quellen an diesem Tag gelesen. Keine Rechtsberatung.
Quellen (12)
- Microsoft Learn, Respond to a compromised email account in Microsoft 365: Symptome, Schritte 1 bis 6, Befehle, „Don't send the new password to the user through email“
- Microsoft Learn, Revoke user access in Microsoft Entra ID:
Revoke-MgUserSignInSession, Zugriffstoken eine Stunde, AzureAD-Modul seit 30.03.2024 abgekündigt - Microsoft Learn, Control automatic external email forwarding, Detect and remediate illicit consent grants, Manage permissions for recipients
- Microsoft Learn, Microsoft Entra data retention: Anmelde- und Audit-Protokolle 7 Tage (Free), 30 Tage (P1, P2); Manage audit log retention policies: 180 Tage Standard
- Microsoft Learn, Security defaults in Microsoft Entra ID: „more than 99.9% of those common identity-related attacks are stopped by using multifactor authentication“, keine Lizenz nötig
- Microsoft Digital Defense Report 2025: über 97 % Passwort-Spray oder Brute-Force (April bis Juni 2025), BEC als Ergebnis bei 21 % der Angriffe, Ransomware 16 %
- FBI IC3, Internet Crime Report 2025: BEC 24.768 Beschwerden, 3.046.598.558 USD Schaden; „time is of the essence“ bei der Rückholung
- Microsoft Support, Protect yourself from tech support scams: keine unaufgeforderten Anrufe, keine Telefonnummern in Fehlermeldungen
- Verordnung (EU) 2016/679 (DSGVO), Art. 33 und 34; Datenschutzbehörde, Meldung Data Breach
- Bundeskriminalamt, Meldestelle für Internetkriminalität; WKO, Vorsicht vor Online-Betrügern; WKO Oberösterreich, Betrug mit geänderten Kontodaten vom 22.07.2025
- NISG 2026, BGBl. I Nr. 94/2025: § 24, § 25 Abs. 3, § 34 Abs. 2, § 51
- Leistungen und Preise von cyberscale: Security-Pakete, Stand 11.10.2026
Weiterlesen
Kommentare
Gespeichert werden nur dein Name und dein Text — keine E-Mail-Adresse, keine IP-Adresse, kein Cookie. Jeder Kommentar wird vor der Veröffentlichung gelesen; das dauert meist einen Tag. Näheres in der Datenschutzerklärung.