Die sich entwickelnde Bedrohungslandschaft: Passkey-Phishing zielt auf Microsoft Cloud-Konten ab
Der Bereich der Cybersicherheit ist ein ständiges Wettrüsten, bei dem Bedrohungsakteure ihre Taktiken, Techniken und Verfahren (TTPs) ständig weiterentwickeln, um moderne Sicherheitskontrollen zu umgehen. Microsoft hat kürzlich wichtige Informationen zu zwei unterschiedlichen, aber gleichermaßen heimtückischen Kampagnen veröffentlicht, bei denen hochentwickelte Angreifer fortgeschrittenes Social Engineering und neuartige Phishing-Vektoren nutzen, die speziell auf Microsoft Cloud-Umgebungen abzielen. Diese Kampagnen zeigen eine besorgniserregende Verschiebung hin zur Umgehung robuster Multi-Faktor-Authentifizierungs (MFA)-Mechanismen durch Passkey-Phishing, was letztendlich zur Kompromittierung von Konten und zur Exfiltration sensibler Daten führt.
Kampagne 1: CEO-Impersonation und großangelegter Finanzbetrug
Die erste Kampagne, die von der Microsoft Threat Intelligence akribisch analysiert wurde, entfaltete sich mit alarmierender Geschwindigkeit und Umfang. Zwischen dem 3. und 5. August 2026 orchestrierten Bedrohungsakteure eine massive E-Mail-Offensive, bei der über eine Million betrügerische Nachrichten versendet wurden. Die zentrale TTP umfasste eine hochentwickelte CEO-Impersonation, bei der die Angreifer sich als Chief Executive Officers (CEOs) der Zielorganisationen ausgaben. Diese hochrangige Spoofing-Methode zielte darauf ab, ein Gefühl der Dringlichkeit und Autorität zu erzeugen und die Empfänger dazu zu bewegen, mit bösartigen Links oder Anhängen zu interagieren. Das Hauptziel dieser ersten Welle war Finanzbetrug, bei dem die wahrgenommene Autorität eines CEOs genutzt wurde, um illegale Transaktionen einzuleiten oder sensible Finanzinformationen zu sammeln. Das schiere Volumen und die kurze Dauer dieser Kampagne verdeutlichen die Fähigkeit der Angreifer zu schnellen Bereitstellungen und dem umfangreichen Missbrauch von E-Mail-Zustellungsinfrastrukturen Dritter, um herkömmliche Spamfilter und E-Mail-Sicherheits-Gateways zu umgehen.
Kampagne 2: Ausgeklügeltes Passkey-Phishing und Cloud-Einbrüche
Aufbauend auf dem grundlegenden Verständnis von Social Engineering stellt die zweite Kampagne einen fortschrittlicheren und gezielteren Ansatz dar, der sich auf die Kompromittierung von Cloud-Umgebungen durch Passkey-Phishing konzentriert. Passkeys, die eigentlich die Sicherheit durch den Ersatz traditioneller Passwörter und die Bereitstellung starker kryptografischer Authentifizierung verbessern sollen, werden nun von Angreifern durch betrügerische Mittel instrumentalisiert. In diesem Szenario erstellen Bedrohungsakteure äußerst überzeugende Phishing-Köder, die legitime Passkey-Registrierungs- oder Verifizierungsaufforderungen von Microsoft oder anderen vertrauenswürdigen Entitäten imitieren. Diese Köder sind darauf ausgelegt, Benutzer dazu zu verleiten, entweder einen vom Angreifer kontrollierten bösartigen Passkey zu „registrieren“ oder unbeabsichtigt Sitzungstoken oder andere Authentifizierungsartefakte preiszugeben, die die Sitzungsübernahme erleichtern. Das ultimative Ziel ist es, unbefugten Zugriff auf Microsoft Cloud-Konten zu erhalten und selbst robuste MFA-Implementierungen zu umgehen, die auf Benutzerinteraktion oder Geräteregistrierung basieren. Sobald sie sich im System befinden, gehen die Angreifer zu Aufklärung, Privilegienerhöhung und Datenexfiltration über.
Wichtige Angriffsvektoren und angewandte TTPs
- Missbrauch der E-Mail-Zustellungsinfrastruktur: Bedrohungsakteure wählen und missbrauchen sorgfältig legitime, aber anfällige E-Mail-Zustellungsdienste Dritter. Diese Strategie ermöglicht es ihnen, große Mengen an Phishing-E-Mails zu versenden, die oft traditionelle E-Mail-Sicherheitsvorkehrungen umgehen, aus seriösen Quellen zu stammen scheinen und die Zustellraten an die Posteingänge der Ziele erheblich erhöhen.
- Social Engineering in großem Maßstab: Beide Kampagnen basieren stark auf psychologischer Manipulation. Die CEO-Impersonation in Kampagne 1 nutzt Autorität und Dringlichkeit aus, während Kampagne 2 das Vertrauen in die Passkey-Technologie und die Angst vor Kontokompromittierung nutzt, um Benutzeraktionen zu provozieren.
- Passkey-Themenköder: Phishing-Seiten werden akribisch erstellt, um die Passkey-Verwaltungsoberflächen von Microsoft nachzubilden. Diese Seiten sind darauf ausgelegt, Sitzungs-Cookies, Authentifizierungstoken zu erfassen oder die Registrierung von vom Angreifer kontrollierten Passkeys zu erleichtern, wodurch effektiv unbefugter Zugriff ohne Passwort gewährt wird.
- Umgehung der Multi-Faktor-Authentifizierung (MFA): Durch das Abfangen von Sitzungstoken oder das Betrügen von Benutzern zur Registrierung bösartiger Passkeys können Angreifer die MFA umgehen. Dies ist eine kritische Entwicklung, da MFA lange als primäres Abschreckungsmittel gegen Angriffe zur Erfassung von Anmeldeinformationen galt.
- Sitzungsübernahme und Persistenz: Sobald der erste Zugriff erlangt ist, konzentrieren sich Angreifer darauf, die Persistenz in der kompromittierten Umgebung aufrechtzuerhalten. Dies beinhaltet oft die Übernahme bestehender Benutzersitzungen, die Erstellung neuer Administratorkonten oder die Änderung bestehender Konfigurationen, um einen kontinuierlichen unbefugten Zugriff zu gewährleisten, selbst wenn der legitime Benutzer sein Passwort ändert.
Aktivitäten nach der Kompromittierung: Datenexfiltration und laterale Bewegung
Nach einer erfolgreichen Kontoübernahme führen Bedrohungsakteure in der Regel eine Reihe von Aktivitäten nach der Kompromittierung durch, die darauf abzielen, ihre illegalen Gewinne zu maximieren. Dazu gehört eine umfassende Netzwerkerkundung innerhalb der Microsoft Cloud-Umgebung, die Identifizierung wertvoller Datenablagen wie SharePoint-Sites, OneDrive-Ordner, Exchange Online-Postfächer und Azure-Speicherkonten. Das Hauptziel verlagert sich oft auf die Exfiltration sensibler Daten, wobei geistiges Eigentum, Finanzunterlagen, Kundendaten oder persönlich identifizierbare Informationen (PII) ins Visier genommen werden. Darüber hinaus können Angreifer versuchen, sich innerhalb der Cloud-Infrastruktur lateral zu bewegen, um Privilegien zu eskalieren, zusätzliche Konten zu kompromittieren oder Command-and-Control (C2)-Kanäle für langfristigen Zugriff und Kontrolle einzurichten. Die exfiltrierten Daten können dann auf Darknet-Marktplätzen verkauft, für weiteren Betrug verwendet oder in nachfolgenden gezielten Angriffen genutzt werden.
Fortgeschrittene Telemetrie und digitale Forensik zur Bedrohungsattribuierung
Im Bereich der digitalen Forensik und Incident Response ist die Erfassung umfassender Telemetriedaten von größter Bedeutung für eine effektive Bedrohungsattribuierung und das Verständnis von Angriffsvektoren. Tools wie iplogger.org können in den anfänglichen Untersuchungsphasen von entscheidender Bedeutung sein, indem sie Forschern ermöglichen, erweiterte Telemetriedaten wie IP-Adressen, User-Agent-Strings, ISP-Details und Geräte-Fingerabdrücke von verdächtigen Links oder Kommunikationen zu sammeln. Diese Metadatenextraktion ist entscheidend für die Linkanalyse, die Identifizierung der Quelle eines Cyberangriffs und die Anreicherung von Bedrohungsdaten-Feeds, wodurch kritische Einblicke in die operative Infrastruktur des Gegners und seine gewählten Anonymisierungstechniken gewonnen werden. Die proaktive Sammlung und Analyse solcher forensischen Artefakte ermöglicht die schnelle Identifizierung kompromittierter Assets und hilft beim Aufbau einer detaillierten Zeitleiste des Angriffs.
Bedrohungsabwehr: Eine mehrschichtige Verteidigungsstrategie
Die Abwehr dieser sich entwickelnden Passkey-Phishing- und CEO-Impersonation-Kampagnen erfordert eine ganzheitliche, mehrschichtige Sicherheitsstrategie. Organisationen müssen über traditionelle Perimeterverteidigungen hinausgehen und eine adaptive Sicherheitshaltung einnehmen.
- Verbesserte E-Mail-Sicherheits-Gateways: Implementieren Sie fortschrittliche E-Mail-Sicherheitslösungen, die in der Lage sind, hochentwickeltes Spoofing, URL-Rewriting zu erkennen und E-Mail-Header auf Anomalien zu analysieren, die auf den Missbrauch von Drittanbieter-Infrastrukturen hinweisen.
- Robuste Schulungen zur Benutzeraufklärung: Schulen Sie Benutzer kontinuierlich über die neuesten Phishing-Taktiken, einschließlich Passkey-bezogener Köder und CEO-Impersonation. Betonen Sie Wachsamkeit gegenüber ungewöhnlichen Anfragen, selbst wenn diese von vertrauenswürdigen Quellen zu stammen scheinen.
- Richtlinien für bedingten Zugriff: Nutzen Sie Microsoft Azure AD Conditional Access, um strenge Zugriffskontrollen basierend auf Benutzerrisiko, Gerätekonformität, Standort und Anwendungsempfindlichkeit durchzusetzen. Verlangen Sie MFA für alle kritischen Anwendungen und Administratorrollen und blockieren Sie möglicherweise den Zugriff von nicht verwalteten oder verdächtigen Standorten.
- Starkes Identitäts- und Zugriffsmanagement (IAM): Implementieren Sie ein Zero-Trust-Framework. Überprüfen und auditieren Sie regelmäßig Benutzerberechtigungen, setzen Sie das Prinzip der geringsten Rechte durch und stellen Sie sicher, dass alle Administratorkonten mit starken, Phishing-resistenten MFA-Methoden gesichert sind.
- Kontinuierliche Überwachung und Threat Hunting: Implementieren Sie Security Information and Event Management (SIEM) und Extended Detection and Response (XDR)-Lösungen, um Microsoft Cloud-Umgebungen auf anomale Anmeldeversuche, ungewöhnliche Datenzugriffsmuster und verdächtige Konfigurationsänderungen zu überwachen. Suchen Sie proaktiv nach Indicators of Compromise (IoCs) im Zusammenhang mit diesen Kampagnen.
Fazit
Die von Microsoft hervorgehobenen jüngsten Kampagnen unterstreichen die hartnäckige und sich entwickelnde Natur von Cyberbedrohungen. Da Organisationen zunehmend Cloud-Dienste und fortschrittliche Authentifizierungsmethoden wie Passkeys einführen, werden Bedrohungsakteure ihre TTPs unweigerlich anpassen. Durch das Verständnis dieser ausgeklügelten Phishing-Techniken, die Einführung einer proaktiven, mehrschichtigen Sicherheitsstrategie und die Nutzung fortschrittlicher forensischer Tools können Organisationen ihre Widerstandsfähigkeit gegen Kontoübernahmen erheblich stärken und kritische Cloud-basierte Assets vor bösartiger Exfiltration schützen.