Was ist passiert?
Sicherheitsforscher haben eine großflächige E-Mail-Phishing-Kampagne identifiziert, die Adversary-in-the-Middle (AitM)-Techniken nutzt, um Microsoft 365-Konten zu kompromittieren. Die Angreifer verwenden Residential Proxies, um ihre bösartigen Anmeldeversuche als legitimer Verbraucherverkehr zu tarnen. Ziel der Kampagne ist es, Schlüsselpersonen in Finanz- und Gehaltsprozessen zu identifizieren und deren E-Mails abzugreifen.
Hintergrund & Bedeutung
AitM-Phishing stellt eine erhebliche Bedrohung dar, da traditionelle Multi-Faktor-Authentifizierung (MFA) damit oft umgangen werden kann. Die Angreifer positionieren sich zwischen Benutzer und Zielserver, um Authentifizierungsdaten abzufangen. Im Kontext von Microsoft 365 ermöglicht dies Zugriff auf sensible Finanz- und Personalinformationen. Die Verwendung von Residential Proxies macht die Aktivitäten schwer zu erkennen, da sie aus echten Wohnnetzen stammen und nicht auf typischen Blocklisten erscheinen.
Empfehlungen für IT-Teams
- Conditional Access: Implementieren Sie Conditional Access Policies, um verdächtige Anmeldungen zu blockieren
- MFA verstärken: Nutzen Sie hardwarebasierte MFA (z.B. FIDO2-Keys) statt SMS oder App-basierte Methoden
- Benutlersensibilisierung: Schulen Sie Mitarbeiter, insbesondere in Finanz- und HR-Bereichen, zur Phishing-Erkennung
- Monitoring: Überwachen Sie ungewöhnliche Anmeldungsmuster und geografische Anomalien
- Email Security: Setzen Sie fortgeschrittene E-Mail-Filter und Malware-Schutz ein
Fazit
Diese Kampagne zeigt die Notwendigkeit eines Zero-Trust-Ansatzes. Organisationen müssen mehrschichtige Schutzmaßnahmen implementieren und ihre Identity-and-Access-Management-Strategien kontinuierlich verbessern.
Quelle: Original Artikel