Als Legacy-Authentifizierung (auch Basic Authentication) bezeichnet man ältere Anmeldeverfahren, bei denen ein Programm Benutzername und Passwort direkt an den Dienst übergibt – etwa bei POP3, IMAP, SMTP AUTH oder MAPI über HTTP. Diese Protokolle stammen aus einer Zeit vor Multi-Faktor-Authentifizierung und können keinen zweiten Faktor abfragen. Angreifer nutzen sie deshalb gezielt, um MFA zu umgehen: Ein erbeutetes Passwort genügt für den Zugriff. Microsoft hat Basic Auth für Exchange Online weitgehend abgeschaltet; in Microsoft Entra ID sollte Legacy-Authentifizierung zusätzlich über eine Conditional-Access-Richtlinie vollständig blockiert werden. Betroffen sind vor allem alte Multifunktionsdrucker, Scan-to-Mail-Geräte und selbstgebaute Skripte.