Zwei Fristen treffen in diesem Herbst dieselbe Stelle im Netz: die Anmeldung vom Diensthandy und den Zugriff auf die Dateiablage. Acronis Cyber Files bekommt nach dem 31. Dezember 2026 keine Sicherheitsupdates mehr. Und Microsoft schaltet NTLM schrittweise ab, die erste Änderung am Standardverhalten ist für Oktober 2026 angekündigt.
Für Android und iOS ist das doppelt unangenehm. Die Ersatzverfahren, die Microsoft dafür baut, gibt es nur unter Windows. Wer Smartphones und Tablets bisher über NTLM an Intranet, interne Webanwendungen und Freigaben gebracht hat, braucht jetzt einen Weg über Kerberos. Hier steht, was sich wann ändert und wie Hypergate aus der Schweiz beide Lücken schließt: ohne Cloud, ohne NTLM und gegen das Active Directory, das bei Ihnen ohnehin läuft.
Microsoft hat am 29. Januar 2026 einen Plan in drei Phasen veröffentlicht.
Davor liegt ein kleinerer Schritt mit festem Monat. Im Oktober 2026 will Microsoft den Registrierungswert BlockNTLMv1SSO standardmäßig auf „Enforce“ setzen. Windows erzeugt dann für angemeldete Benutzer keine NTLMv1-abgeleiteten Anmeldedaten mehr. Beide Zeitpläne nennt Microsoft ausdrücklich vorläufig (Microsoft Support).
Am 11. März 2025 hat Microsoft CVE-2025-24054 geschlossen, eine Lücke, über die Windows NTLM-Hashes an fremde Server herausgibt. Acht Tage später liefen die ersten Angriffe. Check Point Research beschreibt eine Kampagne ab dem 19. März 2025, deren Hauptziele Regierungsstellen und private Einrichtungen in Polen und Rumänien waren.
Die Angreifer verschickten präparierte .library-ms-Dateien, zuerst in ZIP-Archiven, später ohne. Um die Lücke auszulösen, genügte es, den Ordner mit der Datei zu öffnen, die Datei per Rechtsklick anzuwählen oder sie zu verschieben. Die Hashes gingen an einen SMB-Server der Angreifer. Die US-Behörde CISA hat CVE-2025-24054 am 17. April 2025 in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen.
Ein abgegriffener NTLM-Hash lässt sich an andere Dienste weiterreichen oder offline knacken. Das Muster ist seit Jahren bekannt. Es endet erst dort, wo NTLM im Netz nicht mehr gebraucht wird, und das schließt die mobilen Geräte ein.
IAKerb und das lokale KDC sind Teil des Windows-Anmeldestapels. Android und iOS bekommen davon nichts. Android Enterprise bringt kein eigenes Kerberos-Single-Sign-On mit, und Chrome für Android nutzt Kerberos nur über eine separate Authenticator-App. Auf iOS gibt es mit der Kerberos-SSO-Erweiterung von Apple einen Plattformweg, auf Android fehlt ein vergleichbarer.
Wird NTLM auf der Serverseite blockiert, merken es mobile Nutzer zuerst. Interne Webanwendungen antworten mit 401, SMB-Freigaben lassen sich nicht mehr einbinden, ein lokales SharePoint hängt in der Anmeldeschleife (Hypergate, 25.06.2026).
Für den mobilen Zugriff auf lokale Dateiserver kommt ein Ersatz aus der Schweiz: Hypergate Files von Papers AG aus Zug. Die App verbindet Android- und iOS-Geräte über SMB2 und SMB3 direkt mit Windows-Freigaben und NetApp, meldet sich per Kerberos an und übernimmt die Berechtigungen, die auf dem Share schon vergeben sind. Dateien öffnen in den Apps, die ohnehin auf dem Gerät sind, also in Word, Excel oder im PDF-Viewer.
Der größte Unterschied liegt im Aufbau. Acronis Cyber Files brauchte eigene Server mit Gateway, Webserver und Datenbank. Hypergate Files ist eine reine Client-Lösung. Verwaltete Geräte verbinden sich über das vorhandene VPN direkt mit dem SMB-Dateiserver, auf dem die Daten heute schon liegen. Es kommt kein Server dazu, und Unternehmensdaten werden nicht lokal auf dem Mobilgerät gespeichert.
Im Alltag sieht das so aus: Die Freigaben erscheinen in der Dateien-App des Geräts, ähnlich wie ein zugeordnetes Laufwerk am Windows-Rechner. Ein Word-Dokument öffnet sich in Word, Änderungen werden direkt auf die Freigabe zurückgespeichert. DLP-Vorgaben aus dem UEM bleiben wirksam, etwa ein Verbot, Dateien zwischen privatem und dienstlichem Bereich zu kopieren.
Die Fristen stehen fest. Acronis Cyber Files und Acronis Files Connect haben am 31. Dezember 2025 ihr Lebensende erreicht. Der erweiterte Support mit Sicherheitsupdates endet am 31. Dezember 2026.
Nicht alles, was Acronis Cyber Files konnte, gehört in dieselbe App. Synchronisation und das Teilen von Dateien mit Externen deckt Hypergate Files nicht ab, dafür braucht es einen eigenen Weg. Welche dieser Funktionen bei Ihnen tatsächlich genutzt werden, zeigt die Bestandsaufnahme.
Hypergate Authenticator bringt Kerberos auf Android Enterprise ab Version 7.0 und auf iOS. Die App spricht direkt mit dem Key Distribution Center auf Ihren Domain Controllern. Es kommt kein Server und keine Middleware dazu, die Anmeldung bleibt im eigenen Netz.
Für Ihre Nutzer heißt das: einmal anmelden, danach öffnen sich Intranet und interne Webanwendungen ohne Passwortabfrage. Das gilt im normalen Chrome und in Microsoft Edge, nicht nur in einem Container-Browser. Hypergate nennt unter anderem SAP Fiori, ServiceNow, Jira und Confluence als unterstützte Anwendungen. Auch ISEC7 MAIL, unser sicheres Mail-Programm für iPhone, iPad und Android, unterstützt Hypergate als Anmeldeverfahren.
Für den NTLM-Ausstieg zählt, woher das Ticket kommt. Hypergate Authenticator holt es sich direkt vom Domain Controller, entweder per PKINIT mit einem Benutzerzertifikat, das über das UEM auf das Gerät kommt, oder klassisch mit Benutzername und Passwort. In beiden Fällen entstehen keine NTLM-Hashes, die jemand abgreifen und weiterreichen könnte, und Zugangsdaten werden nicht zwischengespeichert. Im Ereignisprotokoll des Domain Controllers taucht die mobile Anmeldung als Kerberos-Ticket-Anforderung auf (Ereignis 4768). Das ist für Security- und Compliance-Teams ein prüfbarer Nachweis. Die App kommt mit AD-Umgebungen aus mehreren Forests zurecht, und ein abgelaufenes Passwort ändern Nutzer direkt am Gerät, ohne an einen Windows-Rechner zu müssen.
Weil Hypergate keine externen Dienste braucht, läuft das auch in abgeschotteten Netzen ohne Internetzugang.
Nicht jede Anwendung im Haus ist eine Webseite. Für eigene Android-Apps, die sich heute über NTLM anmelden, gibt es das Hypergate SDK, veröffentlicht als com.hypergate:sdk auf Maven Central. Es holt die Kerberos-Tokens vom Authenticator auf dem Gerät und setzt sie in die HTTP-Anfragen der App. WebViews melden sich damit ohne zusätzliche Codezeile an. Für native HTTP-Aufrufe genügen ein Token-Aufruf und ein Header je Anfrage.
Vor jeder Umstellung steht die Frage, was bei Ihnen überhaupt noch an NTLM und an Acronis hängt.
Wer vorher das eigene Team auf Android Enterprise vorbereiten will, findet dafür unser Android-Training. Wie ein Plattformwechsel ohne Stillstand läuft, haben wir am Beispiel der UEM-Migration mit ISEC7 SPHERE beschrieben.
Hypergate stellt die Apps her. ISEC7 ist Hypergate-Partner für Deutschland, Großbritannien und die USA. Wir übernehmen Integration und Rollout, auf Wunsch auch den Betrieb als Teil unserer Managed Mobility Services. Welche weiteren Bausteine ISEC7 für einen souveränen mobilen Arbeitsplatz betreibt, zeigt die Sovereign Suite.
Beide Apps waren am 23. September Thema im Webcast „The Sovereign Mobile Workplace“. Simon Kolb von ISEC7 sowie Caglar Cölkusu und Lukas Schönbächler von Hypergate haben sie vorgestellt und live vorgeführt. Die Aufzeichnung schicken wir Ihnen auf Anfrage.
Alles zu beiden Umstellungen steht kompakt auf unserer Seite Acronis Cyber Files und NTLM. Dort können Sie auch eine kostenfreie Ersteinschätzung für Ihre Umgebung anfragen.