Nachrichten für Dresden und die Region

Aktuelles Echo
Owen Ansah überzeugt mit herausragendem 200-Meter-Lauf und sichert sich Gold bei der EM in Birmingham Owen Ansah überzeugt mit herausragendem 200-Meter-Lauf und sichert sich Gold bei der EM in Birmingham Vor 3 Stunden Neue EU-Verpackungsverordnung: Kleinunternehmer im Onlinehandel stehen vor massiven Problemen Neue EU-Verpackungsverordnung: Kleinunternehmer im Onlinehandel stehen vor massiven Problemen Vor 4 Stunden Melde dich fürs STADTRADELN 2026 an und sammle fleißig Kilometer! Melde dich fürs STADTRADELN 2026 an und sammle fleißig Kilometer! Vor 5 Stunden Bürgerdialog mit Eva Jähnigen: Ihre Anliegen im Stadtbezirk Klotzsche beantworten lassen Bürgerdialog mit Eva Jähnigen: Ihre Anliegen im Stadtbezirk Klotzsche beantworten lassen Vor 5 Stunden Neugestaltung der Antonstraße zur Verbesserung der Verkehrssicherheit Neugestaltung der Antonstraße zur Verbesserung der Verkehrssicherheit Vor 6 Stunden Ein Wendepunkt in der Geschichte Ein Wendepunkt in der Geschichte Vor 6 Stunden Informationsveranstaltung zu Vorsorgevollmachten und Verfügungen in Dresden Informationsveranstaltung zu Vorsorgevollmachten und Verfügungen in Dresden Vor 12 Stunden Abschluss der Bauarbeiten zur Verbesserung der Schulwegsicherheit am Gymnasium LEO Abschluss der Bauarbeiten zur Verbesserung der Schulwegsicherheit am Gymnasium LEO Vor 12 Stunden Traktorunfall in Höchst: Drei Jahre alter Junge stirbt bei tragischem Unglück Traktorunfall in Höchst: Drei Jahre alter Junge stirbt bei tragischem Unglück Vor 14 Stunden Leitungswasser genießen: Frische und Qualität verstehen Leitungswasser genießen: Frische und Qualität verstehen Vor 14 Stunden

Neue Phishing-Methode nutzt legitime Microsoft-Authentifizierungen ohne Passwörter

Eine neue Phishing-Kampagne nutzt die echten Microsoft-Anmeldungen, um gezielt Konten zu attackieren. Angreifer umgehen Passwörter und 2-Faktor-Authentifizierung, indem sie über einen kriminellen Dienst echte Anmeldeprozesse nachahmen.

Neue Phishing-Methode nutzt legitime Microsoft-Authentifizierungen ohne Passwörter
KI-generiert

Ausgeklügelte Phishing-Angriffe zielen auf Microsoft-365-Nutzer ab

Derzeit ist eine raffinierte Phishing-Kampagne im Umlauf, die über den kriminellen Dienst „EvilTokens“ agiert und gezielt Microsoft-365-Konten ins Visier nimmt. Bei dieser Taktik umgehen die Angreifer die Notwendigkeit eines Passworts, wodurch auch die 2-Faktor-Authentifizierung und Passkeys keinen Schutz mehr bieten.

🎁 Gewinnspiel

Jetzt Newsletter abonnieren und gewinnen!

Melde dich zum kostenlosen Newsletter an und nimm automatisch an unserem Gewinnspiel teil. Wir verlosen 500 × 100 € Wunschgutscheine unter allen Abonnenten.

Seit dem Frühjahr haben Experten in der Sicherheitsforschung einen signifikanten Anstieg besonders durchdachter Phishing-Angriffe auf Microsoft-365-Konten registriert. Diese Angriffe erfolgen über „EvilTokens“, eine Plattform, die ein umfassendes Spektrum an Phishing-Diensten für Kriminelle bereitstellt. Im Unterschied zu herkömmlichen Methoden, bei denen Nutzer auf gefälschte Webseiten gelockt werden, nutzen die Angreifer die authentischen Anmeldeprozesse von Microsoft, was bedeutet, dass auch Multi-Faktor-Authentifizierungen und Passkeys wirkungslos bleiben.

Das slowakische Sicherheitsunternehmen ESET hat vor dieser Kampagne gewarnt, die erstmals im Februar entdeckt wurde. Untersuchungen der französischen Cybersecurity-Firma Sekoia lieferten die ersten Hinweise auf diese gefährlichen Angriffe. Im April berichtete Push Security von einem alarmierenden Anstieg der Kampagnen, der um das 37-Fache im Vergleich zum Jahresbeginn gewachsen ist. Bereits im März dokumentierte das US-Unternehmen Huntress Angriffe auf über 340 Organisationen in den USA, Kanada, Australien und Deutschland.

Angriffsstrategie und Taktiken

Die Strategie von „EvilTokens“ zielt darauf ab, Nutzer dazu zu verleiten, eine alternative Authentifizierungsmethode, den sogenannten Device Code Flow, zu verwenden. Diese Methode ist für Geräte oder Dienste konzipiert, bei denen eine direkte Anmeldung nicht möglich ist, wie beispielsweise Smart-TVs oder E-Mail-Clients.

Manipulation durch Social Engineering

Ein zentraler Aspekt dieser Angriffe besteht darin, dass die Opfer keinen Verdacht schöpfen. Die Angreifer versenden E-Mails, die täuschend echt einer offiziellen Nachricht von Microsoft oder einer Unternehmens-E-Mail nachempfunden sind. Diese E-Mails müssen zeitlich genau mit dem Versand des Gerätecodes abgestimmt sein, da dieser nur etwa 15 Minuten lang gültig ist.

Für die Erstellung der gefälschten E-Mails kommt häufig Social Engineering zum Einsatz. Cyberkriminelle nutzen dabei KI-gestützte Bots, um Informationen über ihre Opfer aus dem Internet zu sammeln. Diese Daten stammen häufig aus legitimen Quellen oder wurden bei früheren Sicherheitsvorfällen erlangt. Mit diesen Informationen sind die Angreifer in der Lage, nahezu perfekte Fälschungen zu erstellen, die echt wirken und korrekte Absender sowie weitere Details enthalten.

Reagiert ein Opfer auf die E-Mail und gibt den bereitgestellten Code ein, ist dies unverdächtig, da die Anmeldung auf einer echten Microsoft-Seite erfolgt. Der Code ist gültig, und die Authentifizierung erfolgt durch die Nutzer selbst. In der Folge erhält die Phishing-Gruppe ein Zugriffstoken (OAuth-Token), das ihnen den Zugang zu E-Mails, Kalendereinträgen, OneDrive-Dateien, Kontakten und anderen Daten innerhalb von Microsoft 365 ermöglicht.

Empfohlene Schutzmaßnahmen für Unternehmen und Nutzer

Angesichts der Tatsache, dass diese Angriffe insbesondere auf Unternehmen abzielen, obliegt es diesen, geeignete Sicherheitsmaßnahmen zu ergreifen. Microsoft empfiehlt in einem Blogeintrag, Freigaben möglichst zu minimieren, insbesondere den Device Code Flow zu blockieren und zusätzliche Sicherheitsvorkehrungen zu treffen. Zudem sollten Mitarbeitende über die damit verbundenen Risiken informiert und geschult werden.

Für private Nutzer ist es ebenfalls entscheidend, wachsam zu sein. Bei unerwarteten Aufforderungen zur Eingabe eines Authentifizierungscodes sollte grundsätzlich Misstrauen herrschen. Besonders gilt dies, wenn ein Dokument, eine E-Mail oder eine Plattform die Eingabe eines Gerätecodes verlangt, ohne dass der Kontext klar ist. Im Zweifelsfall sollten die Betroffenen die Aktion ablehnen und umgehend die IT- oder Sicherheitsabteilung informieren.

Zusätzlich ist es wichtig, sich über digitale Betrugsmaschen zu informieren, die Verbraucher in die Irre führen können. Auch gefälschte Gewinnspiele sind ein Beispiel für die Tricks, die Kriminelle anwenden, um ahnungslose Nutzer zu täuschen.

„`


Quellen: n-tv, welivesecurity

Artikel teilen:

Empfehlungen für dich.