Angreifer nutzen Passkey-Phishing zur Übernahme von Microsoft Cloud-Konten und Datenexfiltration

Der Inhalt dieser Seite ist leider nicht in der von Ihnen gewählten Sprache verfügbar

Die sich entwickelnde Bedrohungslandschaft: Passkey-Phishing zielt auf Microsoft Cloud-Konten ab

Preview image for a blog post

Der Bereich der Cybersicherheit ist ein ständiges Wettrüsten, bei dem Bedrohungsakteure ihre Taktiken, Techniken und Verfahren (TTPs) ständig weiterentwickeln, um moderne Sicherheitskontrollen zu umgehen. Microsoft hat kürzlich wichtige Informationen zu zwei unterschiedlichen, aber gleichermaßen heimtückischen Kampagnen veröffentlicht, bei denen hochentwickelte Angreifer fortgeschrittenes Social Engineering und neuartige Phishing-Vektoren nutzen, die speziell auf Microsoft Cloud-Umgebungen abzielen. Diese Kampagnen zeigen eine besorgniserregende Verschiebung hin zur Umgehung robuster Multi-Faktor-Authentifizierungs (MFA)-Mechanismen durch Passkey-Phishing, was letztendlich zur Kompromittierung von Konten und zur Exfiltration sensibler Daten führt.

Kampagne 1: CEO-Impersonation und großangelegter Finanzbetrug

Die erste Kampagne, die von der Microsoft Threat Intelligence akribisch analysiert wurde, entfaltete sich mit alarmierender Geschwindigkeit und Umfang. Zwischen dem 3. und 5. August 2026 orchestrierten Bedrohungsakteure eine massive E-Mail-Offensive, bei der über eine Million betrügerische Nachrichten versendet wurden. Die zentrale TTP umfasste eine hochentwickelte CEO-Impersonation, bei der die Angreifer sich als Chief Executive Officers (CEOs) der Zielorganisationen ausgaben. Diese hochrangige Spoofing-Methode zielte darauf ab, ein Gefühl der Dringlichkeit und Autorität zu erzeugen und die Empfänger dazu zu bewegen, mit bösartigen Links oder Anhängen zu interagieren. Das Hauptziel dieser ersten Welle war Finanzbetrug, bei dem die wahrgenommene Autorität eines CEOs genutzt wurde, um illegale Transaktionen einzuleiten oder sensible Finanzinformationen zu sammeln. Das schiere Volumen und die kurze Dauer dieser Kampagne verdeutlichen die Fähigkeit der Angreifer zu schnellen Bereitstellungen und dem umfangreichen Missbrauch von E-Mail-Zustellungsinfrastrukturen Dritter, um herkömmliche Spamfilter und E-Mail-Sicherheits-Gateways zu umgehen.

Kampagne 2: Ausgeklügeltes Passkey-Phishing und Cloud-Einbrüche

Aufbauend auf dem grundlegenden Verständnis von Social Engineering stellt die zweite Kampagne einen fortschrittlicheren und gezielteren Ansatz dar, der sich auf die Kompromittierung von Cloud-Umgebungen durch Passkey-Phishing konzentriert. Passkeys, die eigentlich die Sicherheit durch den Ersatz traditioneller Passwörter und die Bereitstellung starker kryptografischer Authentifizierung verbessern sollen, werden nun von Angreifern durch betrügerische Mittel instrumentalisiert. In diesem Szenario erstellen Bedrohungsakteure äußerst überzeugende Phishing-Köder, die legitime Passkey-Registrierungs- oder Verifizierungsaufforderungen von Microsoft oder anderen vertrauenswürdigen Entitäten imitieren. Diese Köder sind darauf ausgelegt, Benutzer dazu zu verleiten, entweder einen vom Angreifer kontrollierten bösartigen Passkey zu „registrieren“ oder unbeabsichtigt Sitzungstoken oder andere Authentifizierungsartefakte preiszugeben, die die Sitzungsübernahme erleichtern. Das ultimative Ziel ist es, unbefugten Zugriff auf Microsoft Cloud-Konten zu erhalten und selbst robuste MFA-Implementierungen zu umgehen, die auf Benutzerinteraktion oder Geräteregistrierung basieren. Sobald sie sich im System befinden, gehen die Angreifer zu Aufklärung, Privilegienerhöhung und Datenexfiltration über.

Wichtige Angriffsvektoren und angewandte TTPs

Aktivitäten nach der Kompromittierung: Datenexfiltration und laterale Bewegung

Nach einer erfolgreichen Kontoübernahme führen Bedrohungsakteure in der Regel eine Reihe von Aktivitäten nach der Kompromittierung durch, die darauf abzielen, ihre illegalen Gewinne zu maximieren. Dazu gehört eine umfassende Netzwerkerkundung innerhalb der Microsoft Cloud-Umgebung, die Identifizierung wertvoller Datenablagen wie SharePoint-Sites, OneDrive-Ordner, Exchange Online-Postfächer und Azure-Speicherkonten. Das Hauptziel verlagert sich oft auf die Exfiltration sensibler Daten, wobei geistiges Eigentum, Finanzunterlagen, Kundendaten oder persönlich identifizierbare Informationen (PII) ins Visier genommen werden. Darüber hinaus können Angreifer versuchen, sich innerhalb der Cloud-Infrastruktur lateral zu bewegen, um Privilegien zu eskalieren, zusätzliche Konten zu kompromittieren oder Command-and-Control (C2)-Kanäle für langfristigen Zugriff und Kontrolle einzurichten. Die exfiltrierten Daten können dann auf Darknet-Marktplätzen verkauft, für weiteren Betrug verwendet oder in nachfolgenden gezielten Angriffen genutzt werden.

Fortgeschrittene Telemetrie und digitale Forensik zur Bedrohungsattribuierung

Im Bereich der digitalen Forensik und Incident Response ist die Erfassung umfassender Telemetriedaten von größter Bedeutung für eine effektive Bedrohungsattribuierung und das Verständnis von Angriffsvektoren. Tools wie iplogger.org können in den anfänglichen Untersuchungsphasen von entscheidender Bedeutung sein, indem sie Forschern ermöglichen, erweiterte Telemetriedaten wie IP-Adressen, User-Agent-Strings, ISP-Details und Geräte-Fingerabdrücke von verdächtigen Links oder Kommunikationen zu sammeln. Diese Metadatenextraktion ist entscheidend für die Linkanalyse, die Identifizierung der Quelle eines Cyberangriffs und die Anreicherung von Bedrohungsdaten-Feeds, wodurch kritische Einblicke in die operative Infrastruktur des Gegners und seine gewählten Anonymisierungstechniken gewonnen werden. Die proaktive Sammlung und Analyse solcher forensischen Artefakte ermöglicht die schnelle Identifizierung kompromittierter Assets und hilft beim Aufbau einer detaillierten Zeitleiste des Angriffs.

Bedrohungsabwehr: Eine mehrschichtige Verteidigungsstrategie

Die Abwehr dieser sich entwickelnden Passkey-Phishing- und CEO-Impersonation-Kampagnen erfordert eine ganzheitliche, mehrschichtige Sicherheitsstrategie. Organisationen müssen über traditionelle Perimeterverteidigungen hinausgehen und eine adaptive Sicherheitshaltung einnehmen.

Fazit

Die von Microsoft hervorgehobenen jüngsten Kampagnen unterstreichen die hartnäckige und sich entwickelnde Natur von Cyberbedrohungen. Da Organisationen zunehmend Cloud-Dienste und fortschrittliche Authentifizierungsmethoden wie Passkeys einführen, werden Bedrohungsakteure ihre TTPs unweigerlich anpassen. Durch das Verständnis dieser ausgeklügelten Phishing-Techniken, die Einführung einer proaktiven, mehrschichtigen Sicherheitsstrategie und die Nutzung fortschrittlicher forensischer Tools können Organisationen ihre Widerstandsfähigkeit gegen Kontoübernahmen erheblich stärken und kritische Cloud-basierte Assets vor bösartiger Exfiltration schützen.

X
Um Ihnen das bestmögliche Erlebnis zu bieten, verwendet https://iplogger.org Cookies. Die Nutzung bedeutet, dass Sie mit der Verwendung von Cookies einverstanden sind. Wir haben eine neue Cookie-Richtlinie veröffentlicht, die Sie lesen sollten, um mehr über die von uns verwendeten Cookies zu erfahren. Cookies-Politik ansehen