Was ist passiert?
Die neu identifizierte Cyberkriminellen-Gruppe Helix führt gezielte Angriffe auf SharePoint-Umgebungen durch, um Unternehmensdaten zu stehlen. Die Angreifer nutzen dabei Identity-fokussierte Taktiken wie Voice Phishing (Vishing), Device Code Phishing und Missbrauch von Multi-Faktor-Authentifizierung (MFA), um sich Zugang zu verschaffen und Erpressungsziele zu erzielen.
Hintergrund & Bedeutung
SharePoint ist eine zentrale Plattform für Dokumentenverwaltung und Zusammenarbeit in Unternehmen. Die Helix-Gruppe nutzt eine mehrstufige Angriffsstraße: Zunächst kontaktieren die Angreifer Mitarbeiter per Telefon (Vishing), um Anmeldedaten zu erbeuten. Danach setzen sie Device Code Phishing ein, um MFA-Systeme zu umgehen. Dies stellt eine kritische Bedrohung dar, da traditionelle passwortbasierte Sicherheitsmaßnahmen nicht ausreichen, um solche koordinierten Social-Engineering-Angriffe zu verhindern.
Empfehlungen für IT-Teams
Unmittelbare Maßnahmen:
- Implementieren Sie bedingten Zugriff (Conditional Access) in Azure AD/Microsoft Entra
- Aktivieren Sie strenge MFA-Richtlinien mit Windows Hello oder FIDO2-Authentifikatoren
- Überwachen Sie SharePoint-Zugriffe auf anomale Aktivitäten
- Schulen Sie Mitarbeiter kontinuierlich zu Vishing und Social Engineering
- Implementieren Sie Passwordless Authentication Strategien
- Setzen Sie Zero Trust-Prinzipien um – vertrauen Sie niemandem ohne Verifizierung
Fazit
Die Helix-Gruppe demonstriert, dass moderne Angreifer Identity und Authentifizierung als Angriffsfläche nutzen. Unternehmen müssen über traditionelle Passwort-Sicherheit hinausgehen und Zero Trust mit modernen, phishing-resistenten Authentifizierungsmethoden implementieren.
Quelle: Original Artikel