Microsoft hat eine betriebliche Sicherheitsstörung untersucht, durch die Defender for Office 365 einige legitime Google-Suchlinks als schädlich einstuft. Dies hindert Nutzer daran, sie zu öffnen, und zeigt eine Warnmeldung an, wonach das Öffnen der Website möglicherweise nicht sicher ist.
Das Unternehmen registrierte den Vorfall unter der Kennung MO1465962 und bestätigte ihn am 2. September 2026 um 10:30 Uhr Koordinierter Weltzeit. Laut einer von BleepingComputer eingesehenen Dienstwarnung liegt die Ursache in einer ungenauen Sicherheitseinstufung und nicht in der Erkennung einer tatsächlichen Bedrohung in den betroffenen Suchlinks.
Wie äußert sich die Störung?
Beim Versuch, die blockierten Links zu öffnen, wird den Nutzern die Meldung „Opening this website might not be safe“ angezeigt. Microsoft erklärte außerdem, dass das direkte Kopieren und Einfügen des Links in den Browser die Warnung nicht umgeht. Das bedeutet, dass die Blockierung innerhalb des Schutzmechanismus selbst erfolgt und nicht nur über einen anklickbaren Link in der Nachricht.
Das Unternehmen warnte IT-Administratoren davor, dass im Zusammenhang mit diesen Erkennungen Warnungen und Vorfälle im Microsoft-Defender-Portal sowie in der Lösung zur Verwaltung von Sicherheitsinformationen und -ereignissen Microsoft Sentinel erscheinen könnten.
Was ändert sich in der Praxis für Unternehmen?
Safe Links in Defender for Office 365 schreibt eingehende Links während des E-Mail-Flusses um und überprüft sie anschließend beim Anklicken in E-Mail-Nachrichten, Microsoft Teams und Office-365-Anwendungen. Dies gilt für Unternehmen, die über eine Defender-for-Office-365-Lizenz verfügen. Eine fehlerhafte Einstufung kann daher den Zugriff der Nutzer auf legitime Suchergebnisse beeinträchtigen und falsche Sicherheitswarnungen erzeugen, die von IT-Teams geprüft werden müssen.
Microsoft gab weder die betroffenen Regionen noch die Zahl der Kunden an, bei denen das Problem auftrat. Außerdem stufte das Unternehmen den Vorfall als Beratung ein, eine Kategorie, die es üblicherweise zur Beschreibung von Dienstproblemen mit begrenztem Umfang oder begrenzten Auswirkungen verwendet. Das Unternehmen erklärte, es arbeite an der Korrektur der fehlerhaften Einstufung, nannte in dem vorliegenden Material jedoch keinen konkreten Zeitpunkt für den Abschluss der Behebung.
Die Einschätzung von certi.news
Die Bedeutung des Vorfalls liegt nicht im Auftreten einer neuen Bedrohung, sondern in den Auswirkungen von Fehlalarmen auf Werkzeuge, die Unternehmen eigentlich dabei unterstützen sollen, schnell über Links zu entscheiden. Wenn eine Schutzebene einen legitimen Link blockiert, kann der Arbeitsablauf unterbrochen werden, während Sicherheitsteams Warnungen prüfen müssen, die keine tatsächliche Gefahr widerspiegeln. Umgekehrt belegt die Quelle nicht, dass die Störung zu einer Umgehung des Schutzes oder zu einem Angriff auf einen Kunden geführt hat.
Dieser Vorfall weist auf eine bekannte Einschränkung automatisierter Einstufungssysteme hin: Die Genauigkeit einer Sicherheitsentscheidung wird nicht nur daran gemessen, ob sie bösartige Links blockieren kann, sondern auch daran, ob sie legitime Inhalte nicht beeinträchtigt. Microsoft hatte in den vergangenen Jahren bereits ähnliche Probleme, bei denen legitime Nachrichten als Spam oder Phishing eingestuft und möglicherweise unter Quarantäne gestellt wurden. Die Quelle brachte diese Vorfälle jedoch nicht mit einer einzigen technischen Ursache in Verbindung.
Während die Untersuchung fortgesetzt wird, bleiben der Umfang der Auswirkungen, die betroffenen Regionen und der Zeitpunkt, zu dem die Einstufung wieder ihre übliche Genauigkeit erreicht, offene Fragen.