Microsoft warnt im neuen Digital Defense Report 2026 vor einer deutlichen Verschiebung bei Cyberangriffen. Es stehen nicht die Sicherheitslücken immer am Anfang eines Angriffs. Sehr häufig sind es Menschen, gestohlene Zugangsdaten oder bereits gültige Benutzerkonten. Besonders auffällig: Bei 52,2 Prozent der von Microsoft beobachteten Angriffe mit gültigen Konten folgte anschließend weiterer Diebstahl von Zugangsdaten.

Für Windows-Anwender und Administratoren bedeutet das vor allem eines: Der Schutz eines PCs allein reicht nicht mehr aus. Windows, Microsoft 365, Benutzerkonten, Browser, E-Mail und Cloud-Dienste müssen gemeinsam abgesichert werden.

Microsoft Digital Defense Report 2026 zeigt neue Dimension der Cyberangriffe

Microsoft hat den Digital Defense Report 2026 am 1. Oktober veröffentlicht. Grundlage sind unter anderem mehr als 165 Billionen Sicherheitssignale, die Microsoft nach eigenen Angaben täglich verarbeitet. Hinzu kommen durchschnittlich 31 Millionen analysierte Identitätsrisiken und 5,2 Milliarden täglich geprüfte E-Mails.

Die vollständigen Zahlen und Analysen findest Du im Microsoft Digital Defense Report 2026.

Wichtig für die Einordnung ist, dass es sich um Microsoft-Telemetrie handelt. Die Werte bilden deshalb nicht automatisch das gesamte weltweite Cybergeschehen ab. Aufgrund der enormen Menge an ausgewerteten Geräten, Konten, E-Mails und Cloud-Systemen zeigen sie aber sehr deutlich, in welche Richtung sich Angriffe entwickeln.

Die wichtigsten Zahlen aus dem Microsoft Sicherheitsbericht

BeobachtungMicrosoft-Angabe
Angriffe mit anschließendem Datendiebstahl63 Prozent
Angriffe mit gültigen Konten und weiterem Credential Theft52,2 Prozent
Erkannte Business-E-Mail-Impersonation-AngriffeMehr als 46 Millionen
QR-Code-Phishing-AngriffeMehr als 145 Millionen
Phishing-Anhänge mit anschließendem Versuch des Zugangsdaten-Diebstahls89 bis 95 Prozent
Durchschnittliche Zeit bis zum Angriff auf offen erreichbare Cloud-Workloads5,3 Stunden

Gestohlene Konten werden zum Ausgangspunkt weiterer Angriffe

Eine der wichtigsten Erkenntnisse betrifft bereits gültige Benutzerkonten. Hat ein Angreifer Zugang zu einem Konto erlangt, bleibt es häufig nicht bei diesem einen Benutzer. Microsoft beobachtete bei 52,2 Prozent solcher Vorfälle weiteren Diebstahl von Zugangsdaten.

Das erklärt, warum der Schutz von Identitäten in Unternehmensnetzwerken inzwischen genauso wichtig ist wie Virenschutz und Firewall. Ein kompromittiertes Microsoft 365 Konto kann Zugriff auf Outlook, Teams, SharePoint, OneDrive und weitere Unternehmensdaten ermöglichen.

Wie schnell daraus eine komplette Angriffskette entstehen kann, hat zuletzt die Phishing-Plattform EvilTokens mit Angriffen auf Microsoft 365 gezeigt. Dort wurden nicht nur Passwörter angegriffen, sondern legitime Microsoft-Anmeldeverfahren missbraucht.

Phishing bleibt eines der größten Sicherheitsprobleme

Auch klassische und moderne Phishing-Techniken bleiben äußerst erfolgreich. Microsoft Defender for Office 365 erkannte zwischen Juli 2025 und Juni 2026 mehr als 145 Millionen QR-Code-Phishing-Angriffe.

Bei E-Mail-Anhängen, die Microsoft als Phishing klassifizierte, führten laut Bericht zwischen 89 und 95 Prozent der Angriffe zu einem Versuch, Zugangsdaten zu stehlen. Damit bestätigt sich eine Entwicklung, die wir bereits in unserem Beitrag Microsoft Defender: KI macht Phishing-Mails gefährlicher beschrieben haben.

Die klassischen Erkennungsmerkmale einer schlecht geschriebenen Betrugsmail verlieren dabei an Bedeutung. KI kann Texte sprachlich verbessern, persönliche Informationen einbauen und Nachrichten an bestimmte Unternehmen oder Personen anpassen.

Praktische Hinweise zum Erkennen verdächtiger Nachrichten findest Du in unserer Anleitung Phishing-Mails auf Windows-PCs erkennen und vermeiden.

ClickFix und Benutzerinteraktion bleiben gefährlich

Microsoft nennt ausdrücklich auch ClickFix als wichtigen Angriffsweg. Dabei wird dem Anwender beispielsweise auf einer Webseite vorgetäuscht, dass ein Problem gelöst, eine Prüfung durchgeführt oder ein Befehl ausgeführt werden müsse.

Das Gefährliche daran ist, dass der Benutzer einen Teil der Angriffskette selbst ausführt. Ein Virenscanner muss dann nicht unbedingt eine klassische Schadsoftware erkennen. Stattdessen werden legitime Windows-Komponenten, Skripte oder bereits vorhandene Werkzeuge missbraucht.

Windows Sicherheit SmartScreen für Microsoft Edge

Genau deshalb sollte auch Windows SmartScreen aktiviert bleiben. Die Funktion kann verdächtige Webseiten, Downloads und unbekannte Anwendungen erkennen und bildet damit eine zusätzliche Schutzschicht.

KI wird gleichzeitig Werkzeug und Angriffsziel

Microsoft beschreibt KI im neuen Bericht aus zwei Richtungen. Angreifer können künstliche Intelligenz nutzen, um schneller Informationen zu sammeln, überzeugendere Inhalte zu erzeugen und Angriffe stärker zu automatisieren. Gleichzeitig werden KI-Systeme selbst zum Ziel.

Dazu gehören manipulierte Eingaben, Prompt Injection, gestohlene Daten, missbrauchte KI-Agenten oder übermäßig weitreichende Berechtigungen. Besonders kritisch wird das, wenn ein Agent selbst auf E-Mails, Dateien, Datenbanken oder Unternehmensanwendungen zugreifen darf.

Microsoft nennt deshalb Identitäten von Menschen, Anwendungen und KI-Agenten gemeinsam als neue Sicherheitsaufgabe. Genau in diese Richtung entwickelt sich auch das neue Microsoft Defender ISOC mit KI-Agenten.

Windows und Microsoft 365 jetzt besser schützen: Schritt für Schritt

Schritt 1: MFA und phishingresistente Anmeldung verwenden

Ein Kennwort allein sollte bei wichtigen Konten nicht mehr ausreichen. Aktiviere mindestens eine zusätzliche Authentifizierung. Unsere Anleitung zeigt Dir, wie Du die Zwei-Faktor-Authentifizierung richtig einrichtest.

Für Administratoren und besonders wichtige Konten sind Passkeys oder FIDO2-Sicherheitsschlüssel noch besser geeignet, weil sie klassische Phishing-Angriffe deutlich erschweren.

Schritt 2: Windows Credential Guard prüfen

In Unternehmensumgebungen solltest Du prüfen, ob Windows Credential Guard auf geeigneten Geräten aktiv ist. Die Funktion schützt unter anderem NTLM-Kennworthashes und Kerberos-Tickets in einer isolierten Umgebung.

Credential Guard verhindert nicht jeden Identitätsangriff. Die Funktion erschwert aber typische Versuche, nach der Kompromittierung eines Windows-PCs weitere Anmeldeinformationen auszulesen.

Schritt 3: Windows-Sicherheitsfunktionen nicht abschalten

Microsoft Defender, SmartScreen, Firewall und Exploit-Schutz sollten nicht einzeln betrachtet werden. Erst das Zusammenspiel mehrerer Schutzebenen reduziert das Risiko deutlich.

Welche Windows-Funktionen dabei besonders wichtig sind, erklären wir ausführlich in unserem Beitrag Windows-Sicherheit richtig konfigurieren.

Schritt 4: Konten und Berechtigungen regelmäßig kontrollieren

Entferne nicht mehr benötigte Benutzerkonten, alte Geräte und unnötige Administratorrechte. Gerade dauerhaft vorhandene privilegierte Konten können nach einer Kompromittierung erheblichen Schaden verursachen.

In Unternehmen sollten administrative Konten getrennt von normalen Benutzerkonten verwendet werden. Zusätzlich lohnt sich eine regelmäßige Kontrolle aktiver Sitzungen und ungewöhnlicher Anmeldungen.

Schritt 5: Sicherheitsupdates schnell installieren

Offen erreichbare Systeme werden zunehmend schnell angegriffen. Microsoft gibt im aktuellen Bericht für exponierte Cloud-Workloads durchschnittlich nur 5,3 Stunden bis zum ersten beobachteten Angriff an.

Updates für Windows, Browser, Anwendungen und Server sollten deshalb nicht unnötig lange aufgeschoben werden. Ein sauberer Patchstand gehört weiterhin zu den wichtigsten Grundlagen der IT-Sicherheit.

Aus der Administratorpraxis: Identität und Endpunkt gemeinsam betrachten

In einer Unternehmensumgebung reicht es nicht mehr aus, lediglich zu prüfen, ob Microsoft Defender auf jedem Rechner aktiv ist. Ein Angriff kann über Outlook beginnen, ein Microsoft 365 Konto übernehmen, anschließend auf OneDrive oder SharePoint zugreifen und erst danach einen Windows-PC betreffen.

Bewährt hat sich deshalb ein mehrstufiges Sicherheitsmodell aus MFA, möglichst phishingresistenter Anmeldung, Endpoint-Schutz, eingeschränkten Administratorrechten, zentraler Protokollierung und regelmäßigen Sicherheitsupdates. Je früher ungewöhnliche Aktivitäten über mehrere Systeme miteinander verknüpft werden, desto schwieriger wird es für einen Angreifer, sich unbemerkt weiter auszubreiten.

Praxistipp: Unerwartete Anmeldungen immer ernst nehmen

Eine unerwartete MFA-Abfrage, ein unbekannter Device Code oder eine plötzlich erforderliche erneute Microsoft-Anmeldung sollte nicht einfach bestätigt werden. Gerade moderne Angriffe versuchen häufig, Anwender dazu zu bringen, einen eigentlich legitimen Anmeldevorgang selbst freizugeben.

Wenn eine Anmeldung nicht von Dir gestartet wurde, sollte sie abgelehnt werden. Danach solltest Du die aktiven Sitzungen, hinterlegten Geräte und Authentifizierungsmethoden des Kontos kontrollieren.

Was bedeutet der Microsoft Bericht für private Windows-Anwender?

Viele Zahlen stammen aus Unternehmensumgebungen, die grundlegende Entwicklung betrifft aber auch private Windows-Anwender. Microsoft-Konto, E-Mail, OneDrive, Online-Shops und weitere Dienste hängen häufig an einer einzigen digitalen Identität.

Ein aktueller Windows-PC mit aktivem Defender ist deshalb ein guter Anfang, aber kein vollständiger Schutz. Besonders wichtig sind zusätzliche Authentifizierung, unterschiedliche Kennwörter, aktuelle Software und ein vorsichtiger Umgang mit unerwarteten Anmeldeaufforderungen.

FAQ zum Microsoft Digital Defense Report 2026
KI-generierte Darstellung, kein Original-Screenshot.

FAQ zum Microsoft Digital Defense Report 2026

Was ist der Microsoft Digital Defense Report 2026?

Der Microsoft Digital Defense Report 2026 fasst aktuelle Beobachtungen von Microsoft zur weltweiten Cyberbedrohung zusammen. Grundlage sind unter anderem Sicherheitssignale aus Microsoft Diensten, Geräten, Identitäten, E-Mails und Cloud-Systemen.

Was bedeutet die Zahl von 52,2 Prozent?

Bei 52,2 Prozent der von Microsoft beobachteten Angriffe, bei denen bereits ein gültiges Konto verwendet wurde, folgte weiterer Diebstahl von Zugangsdaten. Ein kompromittiertes Konto kann damit zum Ausgangspunkt für weitere Kontoübernahmen werden.

Warum ist QR-Code-Phishing so gefährlich?

QR-Codes verbergen die eigentliche Zieladresse und werden häufig mit einem Smartphone geöffnet. Dadurch können Anwender leichter auf gefälschte Anmeldeseiten geleitet werden.

Reicht Microsoft Defender als Schutz aus?

Microsoft Defender ist eine wichtige Schutzebene, reicht aber allein nicht aus. Zusätzlich sollten MFA oder Passkeys, SmartScreen, aktuelle Sicherheitsupdates und möglichst wenige Administratorrechte verwendet werden.

Welche Rolle spielt KI bei Cyberangriffen?

KI kann Angriffe beschleunigen, Inhalte überzeugender machen und bestimmte Arbeitsschritte automatisieren. Gleichzeitig werden KI-Systeme und KI-Agenten selbst zu Angriffszielen, insbesondere wenn sie Zugriff auf sensible Daten oder Anwendungen besitzen.

Fazit zum Microsoft Digital Defense Report 2026

Der aktuelle Microsoft-Bericht zeigt vor allem, dass moderne Cyberangriffe immer stärker auf Anwender und menschliches Verhalten zielen. Ein gestohlenes Konto ist häufig nicht das Ende eines Angriffs, sondern erst der Anfang weiterer Kontoübernahmen und Datendiebstähle.

Für Windows-Anwender und Administratoren ist deshalb die Kombination mehrerer Schutzfunktionen wichtig. Microsoft Defender, SmartScreen und Sicherheitsupdates sollten die Grundlage bilden und zum Standardschutz gehören. MFA, Passkeys und eingeschränkte Berechtigungen sollten ebenso als Mindeststandard verwendet werden.