Zwei Sicherheitsfunktionen für Besprechungen in Entwicklung
Microsoft bereitet zwei neue Sicherheitsfunktionen für Teams vor: die Anbindung an externe Dienste zur Erkennung synthetischer Medien sowie Warnungen, wenn sich Teilnehmende möglicherweise als andere Personen ausgeben.
Über die Änderungen berichtete BleepingComputer am 8. Oktober 2026 um 08:08 Uhr. Grundlage waren Einträge in der Microsoft 365 Roadmap und Aussagen, die Microsoft zugeschrieben werden. Beide Funktionen sind derzeit als in Entwicklung gekennzeichnet.
Dem Bericht zufolge plant Microsoft, die Funktionen nach einer weltweiten Einführung im November allgemein verfügbar zu machen. Aus den angeführten Quellen geht weder hervor, auf welches Jahr sich dieser November bezieht, noch gibt es einen genaueren Zeitplan für die Bereitstellung. Auch bestimmten Teams-Clientversionen oder Buildnummern werden die Funktionen nicht zugeordnet.
Bei den Änderungen handelt es sich um vorbeugende Produktmaßnahmen, nicht um eine Reaktion auf einen bekannt gewordenen Sicherheitsvorfall. Der Bericht nennt weder einen konkreten Angriff noch eine ausgenutzte Schwachstelle, ein betroffenes Unternehmen oder eine Schweregradeinstufung.
Erkennung soll auf Signalen zertifizierter Anbieter beruhen
Die geplante Deepfake-Funktion wird nicht als vollständig in Teams integrierte Erkennungslösung beschrieben. Microsoft zufolge sollen zertifizierte Drittanbieter den Ton und das Bild von Besprechungen auf Anzeichen dafür untersuchen, dass die Medien synthetisch erzeugt oder manipuliert wurden.
Anschließend übermitteln diese Anbieter Erkennungssignale an Teams. Microsoft will die Signale in die Besprechungsoberfläche und die Sicherheitsfunktionen einbinden, damit Unternehmen reagieren können, wenn möglicherweise manipulierte Inhalte erkannt werden.
Die Architektur macht einen wichtigen Unterschied deutlich: Laut Roadmap soll Teams externe Erkennungsergebnisse abrufen und anzeigen. Daraus geht nicht hervor, dass Teams sämtliche Besprechungsmedien unabhängig mit einem eigenen Deepfake-Erkennungsmodell analysieren wird.
Die vorliegenden Angaben lassen zudem mehrere Fragen zum Betrieb offen. Der zitierte Bericht nennt weder die beteiligten Anbieter noch die Art der übermittelten Signale oder die verfügbaren administrativen Maßnahmen. Auch veröffentlichte Ergebnisse zu Erkennungsraten, Fehlalarmen, Latenzzeiten oder zur Erkennung bestimmter Arten generierter Audio- und Videoinhalte liegen im bereitgestellten Material nicht vor.
Die Funktion ist daher als geplante Integration zu betrachten, deren Wirksamkeit noch nicht unabhängig belegt wurde. Ein Eintrag in der Roadmap bestätigt die Produktplanung, nicht die Genauigkeit im praktischen Einsatz.
Für Unternehmenskunden wird die Auswahl der Anbieter eine wichtige Rolle spielen. Sobald Microsoft weitere Informationen veröffentlicht, sollten Sicherheits- und Datenschutzteams prüfen, wie Besprechungsmedien verarbeitet werden, welche Informationen weitergegeben werden, wo die Analyse stattfindet und wie lange zugehörige Daten gespeichert werden. Der aktuelle Bericht enthält keine verbindlichen Angaben zu diesen Umsetzungsdetails.
Teams soll auch vor möglichem Identitätsmissbrauch warnen
Die zweite geplante Funktion richtet sich gegen Versuche, sich als Organisator oder Teilnehmer einer Besprechung auszugeben. Microsoft zufolge soll Teams mögliche Identitätstäuschungen erkennen und vor oder während einer Besprechung Warnungen oder Risikohinweise anzeigen.
Damit sollen Nutzende zusätzliche Informationen erhalten, um verdächtige Identitäten besser einschätzen zu können. Das kann hilfreich sein, wenn Angreifer sich als Führungskraft, Lieferant, Kollege oder Besprechungsleitung ausgeben, um eine betrügerische Aufforderung glaubwürdig erscheinen zu lassen.
Microsoft erläutert nicht, welche Merkmale Teams dafür auswerten wird. Aus den angeführten Quellen geht daher nicht hervor, ob die Erkennung auf Kontoinformationen, dem Kontext einer Einladung, Verhaltenssignalen, Ähnlichkeiten zwischen Identitäten oder einem anderen Verfahren beruht.
Eine Warnung ist auch kein Beweis für eine böswillige Handlung. Risikohinweise sollen die Entscheidungsfindung unterstützen. Dem Bericht zufolge werden sie nicht zweifelsfrei feststellen, wer hinter einem Konto oder einer Audio- beziehungsweise Videoübertragung steckt.
Unternehmen, die die Funktion einführen, brauchen klare Abläufe für den Umgang mit Warnungen. Wer einen Hinweis auf möglichen Identitätsmissbrauch erhält, sollte die betreffende Person über einen separaten, bereits vertrauenswürdigen Unternehmenskanal kontaktieren. Besonders riskante Anfragen zu Zugangsdaten, Zahlungen, Berechtigungsänderungen oder vertraulichen Dateien sollten nicht allein deshalb genehmigt werden, weil eine Person in einer Besprechung vertraut aussieht oder klingt.
Die Roadmap sagt nichts über die Zuverlässigkeit der Erkennung aus
Keine der beiden geplanten Funktionen wurde in dem Material, auf dem der Bericht beruht, unabhängig getestet. Es gibt weder Vorführungen noch Benchmark-Ergebnisse, Fallstudien von Kunden oder dokumentierte Vorfälle, die den Einsatz der Schutzmaßnahmen belegen.
Im zitierten Bericht bleiben mehrere praktische Details offen:
- welche zertifizierten Drittanbieter unterstützt werden;
- ob die Unterstützung von Lizenzierung, Region, Plattform oder Besprechungskonfiguration abhängt;
- welche Audio- und Videostreams analysiert werden können;
- welche Einstellungen Administratoren bei Eingang eines Erkennungssignals vornehmen können;
- wie Warnungen für Organisatoren und Teilnehmende angezeigt werden;
- wie mit Fehlalarmen und angefochtenen Erkennungsergebnissen umgegangen wird;
- ob eine der beiden Funktionen standardmäßig aktiviert wird.
Diese offenen Fragen bedeuten nicht, dass solche Kontrollen oder Informationen bei der Einführung fehlen werden. Sie zeigen lediglich, dass der aktuelle Bericht dazu keine Angaben macht.
Deepfake-Erkennung deckt zudem nur einen Teil des Betrugs in Besprechungen ab. Selbst eine präzise Medienanalyse könnte nicht allein feststellen, ob jede während einer Besprechung gestellte Anfrage legitim ist. Angreifer könnten ein echtes, kompromittiertes Konto nutzen, auf Textnachrichten ausweichen oder Teilnehmende unter Druck setzen, ohne synthetische Audio- oder Videoinhalte einzusetzen.
Für Warnungen vor Identitätstäuschungen gilt eine ähnliche Einschränkung. Ihr Nutzen hängt von der Qualität der zugrunde liegenden Signale ab und davon, ob Nutzende wissen, wie sie reagieren sollen, ohne jede Warnung als endgültigen Beweis zu betrachten.
Die Neuerungen ergänzen weitere Sicherheitsmaßnahmen für Teams
Die Roadmap-Einträge sind Teil einer Reihe weiterer Maßnahmen, mit denen der Missbrauch von Teams-Besprechungen, Nachrichten und Einladungen eingedämmt werden soll.
Microsoft kündigte im Dezember an, dass Administratoren externe Nutzer über das Defender-Portal sperren können. Die Funktion sollte im Januar verfügbar werden. Sie soll Social-Engineering-Angriffe über Teams eindämmen, darunter auch Aktivitäten, die Cyberkriminalitäts- und Ransomware-Gruppen zugeschrieben werden.
Im August begann Microsoft mit der Bereitstellung einer Richtlinie zum Schutz von Besprechungen. Sie ermöglicht Administratoren, alle erkannten externen Bots automatisch von der Teilnahme an Teams-Besprechungen auszuschließen.
Im vergangenen Monat führte Microsoft eine automatische Unschärfe für QR-Codes ein, die externe Nutzende senden. Damit soll das Risiko von Phishing und Betrug durch QR-Code-Köder sinken.
Außerdem kündigte Microsoft im September an, dass Teams-Nutzende ab November verdächtige Gasteinladungen direkt in der Anwendung melden können. Solche Meldungen können Sicherheitsteams dabei helfen, Phishing oder andere Angriffe über Gasteinladungen zu untersuchen und zu blockieren.
Für die genannten Begleitmaßnahmen sind keine Jahreszahlen angegeben. Sie lassen sich daher nicht genauer einordnen, als es die von Microsoft berichtete Reihenfolge zulässt.
Was Teams-Administratoren schon jetzt vorbereiten können
Da sich die Deepfake- und Identitätsschutzfunktionen noch in Entwicklung befinden, sollten Administratoren ihre Abläufe nicht auf Kontrollen ausrichten, die Microsoft noch nicht dokumentiert hat. Die damit verbundenen Prozesse können sie dennoch vorbereiten.
Sicherheitsteams können Besprechungen identifizieren, bei denen Identitätstäuschungen besonders schwerwiegende Folgen hätten. Dazu zählen Besprechungen, in denen Zahlungen freigegeben, vertrauliche Informationen offengelegt, Zugänge zurückgesetzt oder administrative Änderungen genehmigt werden. Für solche Abläufe sollte unabhängig von angezeigten Teams-Warnungen eine Überprüfung außerhalb der Besprechung vorgeschrieben sein.
Administratoren sollten außerdem die Microsoft 365 Roadmap und die späteren Bereitstellungsinformationen auf Angaben zu Anbietern, Lizenzbedingungen, Standardeinstellungen, unterstützten Clients, Datenverarbeitung und verfügbaren Richtlinienkontrollen prüfen.
Sobald die Funktionen verfügbar sind, sollten Unternehmen sie zunächst in einer begrenzten Umgebung testen, bevor sie die Ergebnisse als Grundlage für automatisierte Entscheidungen verwenden. Die Tests sollten auch legitime Besprechungen umfassen, die verdächtigen Aktivitäten ähneln könnten, und nicht nur offensichtliche Beispiele synthetischer Medien.
Das zentrale Versprechen ist klar: Teams soll externe Deepfake-Erkennungssignale in die Besprechungsoberfläche integrieren und zugleich separat vor möglichem Identitätsmissbrauch warnen. Vorerst handelt es sich dabei um Microsofts erklärte Produktplanung – nicht um eine Funktion, deren Einsatz in einer Produktionsumgebung unabhängig nachgewiesen wurde.




