SharePoint-Angriffswelle:
Microsoft zeigt Zugangsdaten-Diebstahl
Eine Angriffswelle mit manipulierten SharePoint-Links lässt Hacker weltweit Microsoft-Konten kapern, in dem die Multi-Faktor-Authentifizierung umgangen wird. Sicherheitsforscher registrieren derzeit eine Reihe sogenannter "Adversary-in-the-Middle"-Attacken.
Ziel ist nicht nur das Abgreifen von Zugangsdaten, sondern die Übernahme aktiver Sitzungen. Auf diese Weise wird die Multi-Faktor-Authentifizierung (MFA) effektiv ausgehebelt und ein tiefer Zugriff auf Unternehmensnetzwerke ermöglicht.
Technisch setzen die Angreifer auf sogenannte "Adversary-in-the-Middle"-Attacken (AiTM). Dabei wird kein statisches Phishing-Formular genutzt, sondern ein Proxy-Server zwischengeschaltet, der den Datenverkehr in Echtzeit abfängt.
Betroffene sehen die originale Anmeldeseite des Identitätsanbieters und geben dort ihre Zugangsdaten sowie den zweiten Faktor ein. Die Eingaben werden weitergeleitet, eine gültige Anmeldung durchgeführt und anschließend das vom Dienst ausgestellte Sitzungscookie abgegriffen. Nach Angaben von Microsoft beginnt die Angriffskette häufig mit einer E-Mail aus dem Konto eines bereits kompromittierten, vertrauenswürdigen Partnerunternehmens.
Da die enthaltenen Links auf echte SharePoint-Dokumente verweisen, schlagen weder Empfänger noch viele E-Mail-Filter Alarm. Nach erfolgreicher Übernahme eines Kontos versenden die Täter umgehend weitere Phishing-Mails an interne und externe Kontakte.
Angriffskette: AiTM-Phishing-Angriff
In einem dokumentierten Fall wurden so mehr als 600 E-Mails auf Basis aktueller Kommunikationsverläufe verschickt.
Dieses Vorgehen zählt zum sogenannten Business Email Compromise (BEC) und kann den Angreifern über Wochen unbemerkten Zugriff verschaffen.
Für IT-Abteilungen reicht ein reines Zurücksetzen von Passwörtern nach einem Vorfall nicht mehr aus. Solange ein gestohlenes Sitzungscookie gültig ist, behalten Angreifer Zugriff auf Cloud-Dienste, selbst nach einer Kennwortänderung. Sicherheitskonzepte müssen daher angepasst werden.
In vielen Unternehmen wird derzeit diskutiert, ob hardwarebasierte FIDO2-Schlüssel oder weiterhin appbasierte MFA-Lösungen eingesetzt werden sollen.
Setzt ihr in eurem Unternehmen bereits auf hardwarebasierte FIDO2-Keys oder verlasst ihr euch noch auf herkömmliche MFA-Methoden via App? Wir sind gespannt auf eure Erfahrungen und Sicherheitsstrategien in den Kommentaren.
Download RogueKiller - zuverlässig Malware entfernen
Siehe auch:
Gezielte Attacken auf Energieversorger
Dabei missbrauchen unbekannte Täter legitime Cloud-Dienste, um in IT-Infrastrukturen einzudringen. Nach Erkenntnissen der Experten nutzen die Angreifer kompromittierte SharePoint-Konten für Phishing-Angriffe, die auch moderne Schutzmechanismen umgehen.Ziel ist nicht nur das Abgreifen von Zugangsdaten, sondern die Übernahme aktiver Sitzungen. Auf diese Weise wird die Multi-Faktor-Authentifizierung (MFA) effektiv ausgehebelt und ein tiefer Zugriff auf Unternehmensnetzwerke ermöglicht.
Technisch setzen die Angreifer auf sogenannte "Adversary-in-the-Middle"-Attacken (AiTM). Dabei wird kein statisches Phishing-Formular genutzt, sondern ein Proxy-Server zwischengeschaltet, der den Datenverkehr in Echtzeit abfängt.
Betroffene sehen die originale Anmeldeseite des Identitätsanbieters und geben dort ihre Zugangsdaten sowie den zweiten Faktor ein. Die Eingaben werden weitergeleitet, eine gültige Anmeldung durchgeführt und anschließend das vom Dienst ausgestellte Sitzungscookie abgegriffen. Nach Angaben von Microsoft beginnt die Angriffskette häufig mit einer E-Mail aus dem Konto eines bereits kompromittierten, vertrauenswürdigen Partnerunternehmens.
Da die enthaltenen Links auf echte SharePoint-Dokumente verweisen, schlagen weder Empfänger noch viele E-Mail-Filter Alarm. Nach erfolgreicher Übernahme eines Kontos versenden die Täter umgehend weitere Phishing-Mails an interne und externe Kontakte.
Angriffskette: AiTM-Phishing-Angriff
In einem dokumentierten Fall wurden so mehr als 600 E-Mails auf Basis aktueller Kommunikationsverläufe verschickt.
Microsoft analysiert die Infektionskette
Um ihre Aktivitäten zu verschleiern, gehen die Angreifer systematisch vor. Sie legen Posteingangsregeln an, die eingehende Warnmeldungen automatisch als gelesen markieren oder in versteckte Ordner verschieben. Zudem löschen sie unzustellbare Nachrichten und automatische Abwesenheitsantworten. Bei Rückfragen reagieren die Täter teils direkt im Namen des kompromittierten Nutzers, um Zweifel zu zerstreuen, und entfernen den Schriftwechsel anschließend.Dieses Vorgehen zählt zum sogenannten Business Email Compromise (BEC) und kann den Angreifern über Wochen unbemerkten Zugriff verschaffen.
Für IT-Abteilungen reicht ein reines Zurücksetzen von Passwörtern nach einem Vorfall nicht mehr aus. Solange ein gestohlenes Sitzungscookie gültig ist, behalten Angreifer Zugriff auf Cloud-Dienste, selbst nach einer Kennwortänderung. Sicherheitskonzepte müssen daher angepasst werden.
Wichtige Gegenmaßnahmen
- Sitzungscookies widerrufen: Bei Verdacht auf eine Kompromittierung sollten alle aktiven Sitzungen eines Nutzers serverseitig beendet werden.
- Posteingangsregeln prüfen: Konten sind regelmäßig auf verdächtige Weiterleitungs- oder Löschregeln zu kontrollieren.
- FIDO2-Schlüssel einsetzen: Hardwarebasierte Sicherheitsschlüssel bieten erhöhten Schutz vor AiTM-Angriffen, da sie domänengebunden sind.
- Conditional Access verschärfen: Zugriffe sollten auf vertrauenswürdige, verwaltete Geräte und bekannte IP-Bereiche beschränkt werden.
In vielen Unternehmen wird derzeit diskutiert, ob hardwarebasierte FIDO2-Schlüssel oder weiterhin appbasierte MFA-Lösungen eingesetzt werden sollen.
Setzt ihr in eurem Unternehmen bereits auf hardwarebasierte FIDO2-Keys oder verlasst ihr euch noch auf herkömmliche MFA-Methoden via App? Wir sind gespannt auf eure Erfahrungen und Sicherheitsstrategien in den Kommentaren.
Download RogueKiller - zuverlässig Malware entfernen
Zusammenfassung
- Aktuelle Angriffswelle auf Energiesektor nutzt kompromittierte SharePoint
- Hacker umgehen Multi-Faktor-Authentifizierung durch Echtzeit-Proxy-Angriffe
- Angreifer übernehmen Sitzungscookies und manipulieren Posteingangsregeln
- Kompromittierte Konten werden zur Verbreitung weiterer Phishing-E-Mails
- Als Gegenwehr empfehlen Experten Token Revocation und FIDO2-Schlüssel
- Hardwarebasierte Authentifizierungsmethoden bieten besseren Schutz
- Klassische MFA-Verfahren reichen gegen moderne Angriffstechniken nicht mehr
Siehe auch:
Thema:
Beliebte Downloads
Videos zum Thema Cloud
Beiträge aus dem Forum
-
LibreOffice-News: Office bald in Browser, Mobile und Cloud
d-hubs -
Nextcloud und IONOS bringen am 9. Juni die erste stabile Version
d-hubs -
Droid2PC: Android und Mac sinnvoll ohne Cloud-Zwang verbinden
Droid2PC_DE -
Nextcloud-Server auf einem Raspberry Pi betreiben
d-hubs -
#CloudFest Hackathon :: vom 20-22. März '26
d-hubs -
Datei öffnen dauert 30 Sekunden OneDrive
haylebob -
immich - Open-Source-Software: eine komplette Foto-Cloud
d-hubs -
Nextcloud Talk: MS-Teams Alternat., Open Source & DSGVO-kompatibel
d-hubs -
Office 365 Anmelden geht nicht
nitewish -
OneDrive speicherung von Dateiversionen
SeBu
Interessante Links
Beliebt im Preisvergleich
- NAS-Systeme:
Neue Nachrichten
- SpaceX-Rakete wird in Kürze auf dem Mond einschlagen
- Pollin Electronic: Traditionshändler aus Bayern rutscht in die Insolvenz
- Wurden Hits geklaut? Gema verklagt Suno AI vor deutschem Gericht
- EEG-Reform 2026: Die Regierung streicht feste Solarförderung
- Renault 2026: Elektroautos bringen Autobauer wieder in die Gewinnzone
- Elektro-Abfangdrohne aus Deutschland bricht Geschwindigkeitsrekord
- xAI klagt gegen strenges Nudify-Verbot: Streit um Nackt-KI-Gesetz
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen