Ein einziger Klick kann die gesamte Vertrauenswürdigkeit eines Unternehmens erschüttern. In diesem Blogbeitrag blicken wir hinter die Kulissen eines realen Vorfalls, den wir kürzlich bei einem Kunden begleiten durften. Es ist eine Geschichte über die Tücken von MFA, die Gefahr von Admin-Accounts im Alltag und die perfide Tarnung durch automatisierte Mail-Regeln.
Das Szenario: Ein täglicher Fehler mit fatalen Folgen
Alles begann mit einer scheinbar harmlosen E-Mail. Ein Mitarbeiter wurde durch eine täuschend echte Phishing-Seite dazu verleitet, seine Microsoft-Zugangsdaten einzugeben. Das Besondere: Der Nutzer wurde dabei geschickt durch den Multi-Faktor-Authentifizierungsprozess (MFA) geführt. Dabei kam ein sogenanntes „MFA Fatigue“-Szenario (ständige Push-Anfragen, bis der Nutzer genervt zustimmt) zum Einsatz und die Sicherheitsbarriere, die MFA eigentlich darstellen soll, wurde überwunden.
Das Problem war nicht nur der Zugriff an sich, sondern die Identität des Opfers: Der betroffene Nutzer verwendete denselben Account für seine tägliche Arbeit wie für seine administrativen Aufgaben im Microsoft 365 Tenant. Er war Tenant-Admin.
Sein Glück: „Silent Hijacking“ statt lautem Datendiebstahl
Man könnte erwarten, dass Angreifer nach einem Admin-Zugriff sofort versuchen, Daten zu exfiltrieren oder böswillige Einstellungen am Tenant vorzunehmen. Doch in diesem Fall agierten die Kriminellen weitaus subtiler, möglicherweise fiel ihnen ihre plötzliche Macht auch nicht aus. Aber sie nutzten den Account nicht für den „großen Coup“, sondern als Werkzeug für eine neuerliche massive Phishing-Kampagne.
1. Das Account-Weaponizing via OWA
Über die Outlook Web App (OWA) wurden in extrem hoher Frequenz Phishing-Mails über den Account des Kunden versendet. Der Vorteil für die Angreifer? Die Mails kamen von einer absolut vertrauenswürdigen Domain und einem echten, legitimen Account. Die Spam-Filter der Empfänger schlugen zumindest zunächst kaum an, da die Absender-Reputation des Kunden intakt war.
2. Die Tarnung: Unsichtbare Mail-Regeln
Um nicht entdeckt zu werden, setzten die Angreifer auf eine klassische Stealth-Taktik: Sie erstellten im Postfach des Nutzers automatische Regeln. Jede eingehende E-Mail, sei es eine Warnung vom System, eine Rückmeldung eines Opfers oder eine Sicherheitsbenachrichtigung von Microsoft, wurde sofort in einen versteckten Ordner, in diesem Fall in den RSS-Feeds-Ordner, umgeleitet und als gelesen markiert. Der Nutzer sah in seinem Posteingang nichts Ungewöhnliches und konnte den laufenden Angriff kaum bemerken. Erst als er von einem seiner Kunden angerufen wurde, begann er zu realisieren, was da vor sich ging.
Parallel dazu richteten die Angreifer einen Connector ein, zu ihrem eigenen Mailserver ein, um Exchange-Online als Relay nutzen zu können.
Unsere Reaktion
Als die Unregelmäßigkeiten schließlich aufflogen, dachte der Kunde glücklicherweise an uns. Und wir haben sofort interveniert. Unser Ziel war es dabei, den Angreifer so schnell wie möglich aus dem System zu werfen und die Kontrolle zurückzugewinnen.
Unsere Schritte im Überblick:
- Identifikation: Analyse der ungewöhnlichen Mail-Aktivitäten und der manipulierten Mail-Regeln.
- Eindämmung (Containment): Sofortiges Zurücksetzen des Passworts und der MFA-Methoden.
- Session-Terminierung: Wir haben alle aktiven Sitzungen manuell terminiert. Nur so stellen wir sicher, dass ein Angreifer, der noch ein gültiges Session-Cookie besitzt, nicht einfach weiterarbeiten kann.
- Bereinigung: Löschen der bösartigen Regeln, der versendeten Nachrichten und des Mail-Connectors.
- Finaler Check: Abschließende Prüfung aller Aktivitäten, um sicherzustellen, dass nicht noch irgendwelche unangenehmen Überraschungen durch die Angreifer hinterlassen wurden.
Fazit
Dieser Vorfall zeigt deutlich: Sicherheit ist kein statischer Zustand, sondern ein fortlaufender Prozess. Wir empfehlen jedem Unternehmen drei Kernmaßnahmen:
- Trennung von Admin- und User-Accounts (Least Privilege): Nutzen Sie niemals einen Account mit Administrator-Rechten für den täglichen E-Mail-Verkehr oder das Surfen im Internet. Ein Admin-Account sollte nur für administrative Aufgaben genutzt werden, nicht für das Daily Business.
- MFA ist gut, aber nicht unbesiegbar: Seien Sie sensibilisiert für moderne Angriffe wie Session-Hijacking oder MFA-Fatigue. Methoden wie die Nutzung von FIDO2-Sicherheitsschlüssern bieten hier einen deutlich höheren Schutz.
- Monitoring & Awareness: Regelmäßige Überprüfungen von Mail-Regeln und die Überwachung von Login-Aktivitäten sind essenziell, um „stille“ Angriffe frühzeitig zu erkennen.
Benötigen Sie Unterstützung bei der Absicherung Ihrer IT-Infrastruktur oder möchten Sie Ihre Prozesse prüfen lassen? Wir von Missing Gear Solutions unterstützen Sie gerne dabei, Ihre Systeme gegen solche Szenarien zu wappnen und Ihre Mitarbeiter zu schulen.

