Microsoft 365 im Visier: Passkey- & MFA-Update-Phishing erhöht das Risiko der Session-Hijacking

Der Inhalt dieser Seite ist leider nicht in der von Ihnen gewählten Sprache verfügbar

Microsoft 365 im Visier: Passkey- & MFA-Update-Phishing erhöht das Risiko der Session-Hijacking

Microsoft hat eine kritische Warnung vor einer neuen, hochentwickelten Welle von Phishing-Angriffen herausgegeben, die auf Microsoft 365-Nutzer abzielen. Bedrohungsakteure nutzen nun täuschende Passkey- und Multi-Faktor-Authentifizierung (MFA)-Update-Anfragen als neuartigen Social-Engineering-Hook. Diese aufkommende Taktik zielt darauf ab, Mitarbeiteranmeldeinformationen zu kompromittieren, Session-Hijacking zu ermöglichen und letztendlich unbefugten Zugriff auf das Microsoft 365-Ökosystem und sensible Daten einer Organisation zu erlangen.

Die sich entwickelnde Bedrohungslandschaft: Passkeys als Phishing-Köder

Die Cybersecurity-Community kämpft seit langem mit der anhaltenden Herausforderung des Phishings. Die Einführung von Passkeys und die weit verbreitete Akzeptanz von MFA haben jedoch die Authentifizierungsparadigmen grundlegend in Richtung stärkerer, passwortloser Methoden verschoben. Ironischerweise werden diese Fortschritte nun von Angreifern als Waffe eingesetzt. Angreifer erstellen hochgradig überzeugende Phishing-E-Mails und Websites, die legitime Microsoft-Kommunikationen nachahmen und Benutzer auffordern, "ihre Passkeys zu aktualisieren" oder "ihre MFA-Einstellungen neu zu authentifizieren". Diese Köder nutzen das Vertrauen der Benutzer in offizielle Benachrichtigungen und ein allgemeines mangelndes Verständnis der technischen Nuancen der Passkey-Verwaltung aus.

Technischer Modus Operandi: Von der Anmeldeinformationen-Erfassung zum Session-Hijacking

Die Angriffskette beginnt typischerweise mit einer gut ausgearbeiteten Phishing-E-Mail, die oft ausgeklügeltes Domain-Spoofing oder Look-alike-Domains aufweist, um anfängliche E-Mail-Gateway-Sicherheitskontrollen zu umgehen. Nach dem Klicken auf den eingebetteten bösartigen Link werden die Opfer auf eine sorgfältig gestaltete betrügerische Anmeldeseite umgeleitet. Diese Seite dient nicht nur dazu, Anmeldeinformationen zu erfassen; in fortgeschritteneren Iterationen fungiert sie als Adversary-in-the-Middle (AiTM)-Proxy. Solche Proxys fangen den Anmeldeversuch des Benutzers ab und leiten ihn in Echtzeit an den legitimen Microsoft-Authentifizierungsdienst weiter. Dies ermöglicht es dem Bedrohungsakteur, nicht nur den Benutzernamen und das Passwort des Benutzers, sondern auch die Authentifizierungstoken oder Session-Cookies zu erfassen, die während einer erfolgreichen MFA-Herausforderung generiert wurden. Mit diesen Token können Angreifer MFA vollständig umgehen, die aktive Session hijacken und ohne erneute Authentifizierung dauerhaften Zugriff auf das Microsoft 365-Konto des Opfers erhalten.

  • Anmeldeinformationen-Erfassung: Anfängliche Kompromittierung von Benutzernamen und Passwörtern.
  • MFA-Umgehung: Verwendung von AiTM-Proxys zum Abfangen und Wiederverwenden von Session-Tokens.
  • Session-Hijacking: Erlangen von unbefugtem Zugriff auf eine aktive Benutzersitzung.
  • Dauerhafter Zugriff: Aufrechterhaltung der Kontrolle über kompromittierte Konten über längere Zeiträume.

Auswirkungen und Post-Exploitation-Taktiken

Sobald eine Session gehijackt ist, sind die Auswirkungen für eine Organisation gravierend. Bedrohungsakteure können sofort auf eine Vielzahl von Microsoft 365-Diensten zugreifen, einschließlich Outlook, SharePoint, OneDrive und Teams. Dies ermöglicht ihnen Folgendes:

  • Datenexfiltration: Stehlen sensibler Unternehmensdokumente, geistigen Eigentums und personenbezogener Daten (PII).
  • Laterale Bewegung: Sich als kompromittierter Benutzer ausgeben, um Phishing-E-Mails an interne Kollegen zu senden, Finanzbetrug einzuleiten oder Berechtigungen innerhalb des Netzwerks zu eskalieren.
  • Spionage: Kommunikation überwachen, Informationen sammeln und eine verdeckte Präsenz aufrechterhalten.
  • Ransomware-Bereitstellung: Den anfänglichen Zugriff nutzen, um Ransomware oder andere bösartige Payloads bereitzustellen.

Die heimliche Natur des Session-Hijackings bedeutet, dass traditionelle MFA-Schutzmaßnahmen, die Benutzer normalerweise bei der Anmeldung zu einem zweiten Faktor auffordern, umgangen werden. Dies erschwert die Erkennung erheblich und tritt oft erst nach Datenexfiltration oder der Identifizierung verdächtiger Aktivitäten durch fortgeschrittene Bedrohungsjagd zutage.

Verteidigungsstrategien und Incident Response

Die Eindämmung dieser hochentwickelten Bedrohung erfordert eine mehrschichtige Verteidigungsstrategie:

  • Verbesserte Benutzerschulung: Kontinuierliche Schulung zur Erkennung von Phishing-Versuchen, zur Überprüfung von URLs, zur Authentizität des Absenders und zum Verständnis des legitimen Prozesses für die Passkey-/MFA-Verwaltung. Betonen Sie, niemals auf Links in unaufgeforderten E-Mails für Authentifizierungsupdates zu klicken.
  • Robuste E-Mail-Sicherheit: Implementierung fortschrittlicher E-Mail-Gateway-Lösungen mit URL-Umschreibung, Sandbox-Analyse und Anti-Spoofing-Funktionen.
  • Richtlinien für bedingten Zugriff: Durchsetzung strenger Richtlinien für bedingten Zugriff innerhalb von Azure AD, die vertrauenswürdige Geräte, konforme Standorte oder spezifische Anwendungszugriffskontrollen erfordern.
  • FIDO2-Passkeys & Hardware-Sicherheitsschlüssel: Förderung der Einführung von Phishing-resistenten MFA-Methoden wie FIDO2-Sicherheitsschlüsseln, die von Natur aus immun gegen AiTM-Angriffe sind.
  • Endpoint Detection and Response (EDR): Bereitstellung von EDR-Lösungen zur kontinuierlichen Überwachung der Benutzeraktivität und des Endpunktverhaltens, um Anomalien zu erkennen, die auf Session-Hijacking hindeuten.
  • Security Information and Event Management (SIEM): Zentralisierung und Analyse von Protokollen von Microsoft 365, Azure AD und Netzwerkgeräten, um Ereignisse zu korrelieren und IoCs (Indicators of Compromise) zu identifizieren.
  • Bedrohungsanalyse & -jagd: Abonnieren Sie Bedrohungsanalyse-Feeds und führen Sie proaktive Bedrohungsjagd durch, um neue TTPs (Tactics, Techniques, Procedures) und potenzielle Kompromittierungen zu identifizieren.

Digitale Forensik und Zuordnung von Bedrohungsakteuren

Im Falle einer vermuteten Kompromittierung ist eine schnelle und gründliche digitale Forensik von größter Bedeutung. Analysten müssen Anmeldeprotokolle, Session-Daten, Netzwerkverkehr und E-Mail-Header akribisch auf Anomalien untersuchen. Für die anfängliche Aufklärung und Zuordnung von Bedrohungsakteuren könnten Sicherheitsforscher Tools zur erweiterten Link-Analyse einsetzen. Obwohl oft mit weniger ethischen Praktiken assoziiert, kann die zugrunde liegende Technologie zur Sammlung fortgeschrittener Telemetriedaten (IP, User-Agent, ISP und Geräte-Fingerabdrücke) von verdächtigen Links, ähnlich wie Dienste wie grabify.org, in einer kontrollierten Umgebung für defensive digitale Forensik angepasst werden. Dies ermöglicht es Ermittlern, den anfänglichen Fußabdruck eines Angreifers, der auf einen täuschenden Link zugreift, zu verstehen und liefert entscheidende Metadaten für die Netzwerkaufklärung und Incident Response, die bei der Identifizierung der Angreiferinfrastruktur und TTPs helfen.

Fazit

Die Bewaffnung von Passkey- und MFA-Update-Anfragen markiert eine signifikante Entwicklung in den Phishing-Taktiken. Organisationen müssen wachsam bleiben, kontinuierliche Schulungen zum Sicherheitsbewusstsein priorisieren und eine umfassende Suite technischer Kontrollen implementieren, um ihre Microsoft 365-Umgebungen zu schützen. Proaktive Bedrohungsjagd und robuste Incident-Response-Fähigkeiten sind nicht länger optional, sondern wesentliche Bestandteile einer widerstandsfähigen Cybersecurity-Haltung gegen diese hochentwickelten, Session-Hijacking-Kampagnen.