Cybersicherheit

Angriffe, die Passkey-Updates vortäuschen, um Microsoft-365-Identitäten und Cloud-Daten zu stehlen

Microsoft Security Research beobachtete eine Reihe von Angriffen, die mit Anrufen und Nachrichten beginnen, die sich als IT-Support ausgeben, anschließend AiTM- oder Device-Code-Abläufe ausnutzen, um eine vom Angreifer kontrollierte MFA-Methode hinzuzufügen, Microsoft Graph zu erkunden und Daten aus SharePoint, OneDrive und E-Mail abzurufen. Microsoft zufolge ist die Aktivität seit Mai 2026 andauernd und zielt darauf ab, einen vorübergehenden Identitätskompromittierung in dauerhaften Cloud-Zugriff umzuwandeln.

2026-09-09
5 Min. Lesezeit
6 Aufrufe
فريق تحرير certi.news
Angriffe, die Passkey-Updates vortäuschen, um Microsoft-365-Identitäten und Cloud-Daten zu stehlen

Microsoft Security Research beobachtete ein aktives Muster von Cloud-Angriffen, bei denen Mitarbeiter davon überzeugt werden, einen Passkey, die Multi-Faktor-Authentifizierung (MFA) oder das Single Sign-on (SSO) aktualisieren zu müssen, bevor der Angriff in eine Kompromittierung der Identität und einen Zugriff auf Microsoft-365-Daten übergeht. Nach Angaben des Unternehmens wurde diese Aktivität seit Mai 2026 über mehrere Konten hinweg beobachtet. Darauf folgten ungewöhnliche Anmeldungen, das Hinzufügen neuer Authentifizierungsmethoden, eine umfassende Erkundung über Microsoft Graph sowie der Zugriff auf SharePoint- und OneDrive-Dateien und E-Mail-Inhalte.

Die Registrierung eines Passkeys ist in vielen Fällen nicht das eigentliche Ziel. Die Angreifer nutzen dieses Thema als Vorwand, um das Opfer auf Phishing-Seiten oder in einen Device-Code-Ablauf zu leiten. Bei Adversary-in-the-Middle-Angriffen (AiTM) können Anmeldedaten und Sitzungstoken abgefangen werden, während der Benutzer bei einem Device-Code-Angriff, ohne es zu wissen, einem vom Angreifer kontrollierten Client ein Zugriffstoken für die erlaubten Ressourcen gewährt.

Vom Telefonanruf zur Übernahme der Identität

Die Kampagne beginnt häufig mit einem Anruf oder einer Nachricht an die private Telefonnummer des Mitarbeiters von einer Person, die sich als Supportmitarbeiter ausgibt und ein Gefühl der Dringlichkeit erzeugt. Der Phishing-Link kann per SMS an das private Telefon gesendet werden, wodurch in den Tools zur Geräteüberwachung weniger Spuren sichtbar sind, wenn das Telefon nicht in Microsoft Defender for Endpoint registriert ist. Microsoft beobachtete außerdem ähnliche Nachrichten über Microsoft Teams von kompromittierten Mitarbeiterkonten, was die Glaubwürdigkeit der Anfrage erhöht.

Die Angreifer nutzen veröffentlichte Informationen über Mitarbeiter und die Organisationsstruktur und erstellen schnell wechselnde Domains, die den Namen der Organisation in eine Subdomain aufnehmen, beispielsweise nach dem Muster companyname.maliciousdomain.com. Microsoft betont, dass die Registrierung einiger dieser Domains bei einem bestimmten Registrar keinen Beleg für eine Beteiligung des Registrars darstellt.

MFA hinzufügen und anschließend die Cloud-Umgebung erkunden

Nach dem Zugriff versucht der Angreifer, seine Präsenz zu verankern, indem er eine Telefonnummer, eine Authenticator-App oder ein Software-OTP unter seiner Kontrolle registriert. Die Untersuchungen ergaben Fälle, in denen Sitzungen, die etwa eine Stunde andauerten, zur Anzeige von Verwaltungsanwendungen und internen Dateien verwendet wurden, sowie Fälle, in denen kompromittierte Anmeldedaten erneut verwendet wurden, nachdem die Authenticator-App bereits Tage zuvor registriert worden war.

Anschließend wird Microsoft Graph verwendet, um Benutzer, Gruppen, Rollen, Anwendungen, Dienste, Websites und Postfächer zu erfassen. Microsoft ist der Ansicht, dass eine einzelne Anfrage an Pfade wie /users oder /groups normal wirken kann. Die Abfolge von Anfragen derselben Identität, Anwendung oder desselben Zugriffstokens über mehrere Kategorien hinweg und der anschließende Übergang zu Dateien und E-Mails stellt jedoch einen stärkeren Hinweis auf eine Erkundung mit anschließender Datensammlung dar.

Schrittweise Sammlung von Dateien und E-Mails

Nach der Erkundung beobachtete das Unternehmen umfangreiche Aktivitäten zum Zugriff auf und Herunterladen von SharePoint- und OneDrive-Dateien sowie in einigen Fällen zum Sammeln von E-Mails über REST-Schnittstellen. Es gab Hinweise auf Automatisierung, darunter die Verwendung eines User-Agents namens python-httpx. Microsoft warnt jedoch davor, dies allein als ausreichenden Beleg zu betrachten. Die Daten wurden außerdem in einem kontrollierten Tempo gesammelt: Einige Vorgänge blieben unter 1.000 Dateien oder Nachrichten pro Stunde und dauerten Stunden bis Tage, wodurch sie weniger auffällig sein können als ein schnelles Abrufen großer Datenmengen.

Was sollten Verteidigungsteams überwachen?

  • Ungewöhnliche Anmeldungen mit dem Hinzufügen von Authentifizierungsmethoden, der Ausstellung von Token, Microsoft-Graph-Aktivitäten sowie SaaS- oder E-Mail-Downloads verknüpfen.
  • Neue Authentifizierungsmethoden und Geräte überprüfen und nicht autorisierte entfernen; anschließend Sitzungen und Token ungültig machen und die Anmeldedaten bestätigtermaßen kompromittierter Konten zurücksetzen.
  • Phishing-resistente MFA einsetzen, verwaltete und konforme Geräte voraussetzen sowie die Registrierung von Sicherheitsinformationen und Device-Code-Abläufe einschränken, wenn kein eindeutiger geschäftlicher Bedarf besteht.
  • App-Genehmigungen und Dienste mit sensiblen Graph-Berechtigungen überprüfen, Graph-Aktivitätsprotokolle aktivieren, Postfachprüfungen durchführen und auf ungewöhnliche Erkundungs- und Download-Aktivitäten aufmerksam machen.

Redaktionelle Einordnung: Die wichtigste Veränderung besteht hier nicht im Auftauchen einer neuen Phishing-Seite, sondern im Übergang des Angriffs von der Täuschung des Benutzers zur Ausnutzung der Identität als vollständigem Angriffspfad: MFA verankern, anschließend die Umgebung erkunden und danach Daten sammeln. Daher reicht es nicht aus, eine einzelne Domain oder IP-Adresse abzugleichen; die Abwehrwirksamkeit hängt von der Verknüpfung von Identitätssignalen, Cloud-Schnittstellen und Zugriffverhalten ab. Microsoft schreibt die ursprüngliche Aktivität einer Gruppe von Akteuren zu, darunter Storm-3121 und Storm-3032, weist jedoch darauf hin, dass die Zuordnung nicht auf diese beiden beschränkt ist.

Nachrichtenquelle
Microsoft Security Blog
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen