Ein Nutzer erhält eine E-Mail, die zu einer scheinbar legitimen App führt. Er meldet sich an, sieht einen Zustimmungsdialog, klickt auf „Zulassen" – und gewährt einer fremden Anwendung dauerhaften Lesezugriff auf sein Postfach. Kein gestohlenes Passwort, keine Malware. Der einzige „Angriff" davor ist eine überzeugende Phishing-Seite und ein unbedachter Klick.

Dieses Muster heißt Consent-Phishing (auch „illicit consent grant"). Es nutzt keinen Fehler in Entra ID aus, sondern einen vorgesehenen Mechanismus – die OAuth-Delegation. Genau das macht es so schwer zu erkennen.

Warum ein einzelner Nutzer reicht

In vielen Tenants darf ein normaler Nutzer ohne Admin-Rechte einer neuen, externen App Zugriff gewähren. Bittet sie um Mail.Read, kann der Angreifer anschließend das komplette Postfach lesen – ganz ohne Administrator.

Der eigentliche Verstärker ist offline_access. Dieser Scope liefert einen Refresh-Token, mit dem die App ihren Zugriff selbstständig erneuert: Aus einer einmaligen Zustimmung wird dauerhafter Zugriff. Die Kombination aus sensiblem Scope und offline_access ist der Sprengstoff, nicht der einzelne Klick.

Wie so ein Dialog aussieht, lässt sich gut an der ChatGPT-App von OpenAI zeigen, die unter anderem Mail.Read anfragt. Die App selbst ist völlig harmlos und dient hier nur zur Veranschaulichung – aber genau bei solchen Zustimmungsdialogen lohnt sich der zweite Blick. Der real beobachtete Angriff lief nach demselben Schema ab, nur eben mit einer bösartigen App.

Die Spur liegt im Audit-Log

Die Spuren des Angriffs liegen im Entra-ID-Audit-Log – in zwei Events mit derselben CorrelationId: Add service principal (die externe App wird im Tenant angelegt) und Consent to application (der Nutzer stimmt zu, erkennbar an IsAdminConsent = False und den gewährten Scopes).

Erst beide zusammen ergeben das Bild: eine neue, externe App, der ein einzelner Nutzer ohne Admin-Freigabe Zugriff aufs Postfach gewährt hat.

Diese Berechtigungen stehen im Visier

Diese Scopes geben direkten Zugriff auf sensible Daten und sind entsprechend begehrt. Ob ein normaler Nutzer sie gewähren kann, hängt allein von der Consent-Einstellung des Tenants ab (dazu gleich mehr):

  • E-Mail: Mail.Read, Mail.ReadWrite, Mail.Read.Shared, MailboxSettings.ReadWrite

  • Dateien: Files.Read.All, Files.ReadWrite.All, Sites.Read.All, Sites.ReadWrite.All

  • Kalender & Chats: Calendars.ReadWrite, Chat.Read, Chat.ReadWrite

  • Besprechungen: OnlineMeetings.Read, OnlineMeetings.ReadWrite

Mitigation: die drei Consent-Einstellungen

  • „Do not allow user consent" – am sichersten: jede Zustimmung braucht Admin-Freigabe. Maximale Kontrolle, maximaler Aufwand.

  • „Allow user consent for apps from verified publishers, for selected permissions" – Microsofts Empfehlung. Nur verifizierte Herausgeber und nur „low impact"-Scopes (openid, profile, email, offline_access, User.Read).

  • „Allow user consent for all apps" – die riskanteste: Jeder darf fast jeder App nahezu jede Berechtigung gewähren. Neue Tenants sind inzwischen restriktiver, offene werden seit 2025 automatisch abgesichert – trotzdem prüfen, wo der eigene steht.

Warum es beide Ebenen braucht

Endpoint-Telemetrie ist unverzichtbar – aber ein Angriff, der über einen legitimen OAuth-Consent läuft, erzeugt auf dem Gerät schlicht kein Signal. Diese Spuren entstehen auf der Identity-Ebene, im Entra-ID-Audit-Log.

Genau die deckt das Active Cyber Defense Center (ACDC) rund um die Uhr ab und ergänzt damit die Endpoint-Überwachung – damit aus einem unbedachten Klick kein stiller Datenabfluss wird.