Cybersicherheit

Microsoft entdeckt Betrugskampagne, die sich als Führungskräfte ausgibt und ACH-Überweisungen fordert

Microsoft hat eine Kampagne mit mehr als einer Million E-Mails entdeckt, in der sich die Angreifer als CEOs und als das Unternehmen ServiceNow ausgaben, um Kreditorenbuchhaltungen zur Überweisung von rund 50.000 US-Dollar per ACH zu bewegen. Nach Angaben des Unternehmens nutzte die Kampagne eine Versandinfrastruktur Dritter sowie Inhalte mit Hinweisen auf eine Entwicklung mithilfe künstlicher Intelligenz; Belege für einen Einbruch in die imitierten Organisationen gibt es nicht.

2026-09-10
4 Min. Lesezeit
10 Aufrufe
فريق تحرير certi.news
Microsoft entdeckt Betrugskampagne, die sich als Führungskräfte ausgibt und ACH-Überweisungen fordert

Microsoft hat eine Betrugskampagne mit mehr als einer Million E-Mails aufgedeckt, die sich gegen Nutzer in Organisationen richtete und Kreditorenbuchhaltungen davon zu überzeugen versuchte, Automated-Clearing-House- (ACH-)Überweisungen in Höhe von knapp 50.000 US-Dollar auszuführen. Die Aktivitäten wurden zwischen dem 3. und 5. August beobachtet; 87,7 % der Nachrichten richteten sich an Nutzer in den Vereinigten Staaten.

Die Kampagne beruhte auf der Identitätsvortäuschung von CEOs, Finanzvorständen und Unternehmensleitern der Zielorganisationen. Die Namen der imitierten Verantwortlichen erschienen im Absendernamen, im Antwortnamen und in der Signatur, während die Nachrichten um die Freigabe der „Rechnung“ oder um die Zusendung einer PDF-Kopie baten. Um die Glaubwürdigkeit zu erhöhen, enthielten die Nachrichten einen angeblichen Austausch zwischen dem CEO des Zielunternehmens und dem CEO von ServiceNow sowie eine gefälschte Rechnung für den Dienst „ServiceNow Platform — Annual Subscription“.

Mehrschichtige Betrugsinfrastruktur

Die Rechnung enthielt eine Rechnungsnummer, Ausstellungs- und Fälligkeitsdaten, die Währung, den Betrag und detaillierte Positionen. Zudem wurde der Empfänger angewiesen, das Geld auf von den Angreifern kontrollierte Konten zu überweisen. Einige Angaben, etwa der Name des empfangenden Unternehmens und der Name des CEOs, waren personalisiert. Microsoft wies darauf hin, dass in den untersuchten Beispielen mehrere Finanzinstitute verwendet wurden, was bedeutet, dass die Zahlungsempfänger nicht bei allen Zielen identisch waren.

Die Angreifer registrierten vor Beginn der Kampagne nachgeahmte Domains, darunter service-nowinc[.]com, die zur Imitation der Adresse des ServiceNow-CEOs und in den Rechnungsdaten verwendet wurde, sowie domainlify[.]net, das im Reply-To-Feld eingesetzt wurde. Microsoft bestätigte, dass es keine Belege für einen Einbruch bei ServiceNow oder den anderen genannten Organisationen gibt. Die Aktivitäten stützten sich auf Domains und Inhalte, die von den Angreifern erstellt wurden, um vertrauenswürdige Stellen nachzuahmen.

Hinweise auf den Einsatz künstlicher Intelligenz

Microsoft bemerkte zahlreiche HTML-Kommentare, strukturierte Abschnittsbezeichnungen und eine einheitliche Vorlagenstruktur. Dabei blieben Rechnungskennungen und der Ablauf der Darstellung trotz geänderter Daten der Zielorganisationen konstant. Das Unternehmen erklärte, dass auch die Verwendung von Gedankenstrichen und dekorativen Trennlinien mit der Erstellung der Vorlagen mithilfe künstlicher Intelligenz vereinbar sein könnte. Zugleich betonte Microsoft, dass diese Hinweise allein weder das Ausmaß der mit künstlicher Intelligenz erstellten Inhalte noch deren Rolle in der Kampagne belegen.

In den Nachrichten blieben jedoch Merkmale erhalten, die Verteidiger erkennen können. Dazu gehörten eine Abweichung zwischen Anzeigenamen und Absenderadresse, verdächtige Finanzformulierungen wie „ACH Parment“ sowie das Fehlen der üblichen Header-Daten in weitergeleiteten Nachrichten. Außerdem wurden frühere E-Mail-Verläufe nicht in der üblichen visuellen Form angezeigt, und es traten Widersprüche bei den Anweisungen zum Versand der Rechnung und bei den Angaben zu den in Kopie gesetzten Empfängern auf.

Was ist für Sicherheits- und Finanzteams wichtig?

Die Kampagne zeigt, dass Rechnungsbetrug nicht unbedingt auf einer einzelnen finanziellen Aufforderung beruht. Die Angreifer kombinierten die Imitation eines CEOs, die Marke eines bekannten Anbieters, eine detaillierte Rechnung und einen unterstützenden Gesprächsverlauf zu einer einzigen Darstellung, die auf Zahlungsprozesse und das Vertrauen der Mitarbeiter in den Kontext der Anfrage abzielte. Daher reicht es nicht aus, nur die Absenderadresse zu prüfen. Überweisungsanfragen sollten über einen unabhängigen Kanal verifiziert werden, insbesondere wenn die Nachricht darum bittet, den Antragsteller nicht in Kopie zu setzen oder die Zahlungsmethode zu ändern.

Microsoft empfiehlt, die E-Mail-Authentifizierungsmechanismen SPF, DKIM und DMARC zu aktivieren, den Schutz vor Identitätsvortäuschung und Regeln für den Mailfluss zu konfigurieren sowie Lösungen zur Abwehr von Phishing einzusetzen. Außerdem schlägt das Unternehmen vor, Zero-hour Auto Purge zu aktivieren, um nach der Zustellung erkannte schädliche Nachrichten zu isolieren, und Microsoft Defender XDR sowie Security Copilot für Untersuchung und Reaktion zu nutzen. Diese Maßnahmen bleiben Empfehlungen von Microsoft im Zusammenhang mit den eigenen Produkten. Verhaltensbezogene Indikatoren, etwa die unabhängige Prüfung des Bankkontos und der Anfrage, bleiben jedoch auch in Umgebungen mit anderen Sicherheitstools wichtige operative Kontrollen.

Nachrichtenquelle
Microsoft Security Blog
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen