Warnung vor Phishing

Kriminelle nutzen Microsoft-Authentifizierung für 31.000 Scam-Mails

Cyberkriminelle missbrauchen derzeit legitime Microsoft-Dienste, um Phishing-Nachrichten glaubwürdiger erscheinen zu lassen und Opfer auf schädliche Webseiten zu leiten.

Kriminelle nutzen Microsoft-Authentifizierung für 31.000 Scam-Mails

Kaspersky hat innerhalb von sieben Wochen mehr als 31.000 entsprechende betrügerische E-Mails erkannt und blockiert.

Angriffe über Microsoft Entra

Eine zentrale Rolle bei der Kampagne spielt der Authentifizierungsdienst Microsoft Entra. Die Angreifer registrieren dafür eigene Anwendungen und hinterlegen eine von ihnen kontrollierte Webseite als sogenannte Redirect URI.

Anschließend verschicken sie E-Mails mit echten Microsoft-Weiterleitungslinks. Nach der Authentifizierung werden die Empfänger jedoch auf eine manipulierte Webseite weitergeleitet. Dort können persönliche Daten abgefragt oder Schadsoftware zum Download angeboten werden.

Die Nachrichten sind dabei unterschiedlich gestaltet. Teilweise geben sie sich als offizielle Microsoft-Mitteilungen aus und fordern die Empfänger beispielsweise dazu auf, Zugangsdaten zu aktualisieren oder elektronische Dokumente zu unterschreiben.

Anzeige

Vertraute Infrastruktur erhöht die Glaubwürdigkeit

Das Besondere an der Methode ist, dass die Angreifer nicht ausschließlich gefälschte Webseiten und Absender einsetzen. Stattdessen nutzen sie legitime Infrastruktur eines bekannten Anbieters für Teile des Angriffs.

Dadurch können typische Warnsignale klassischer Phishing-Mails fehlen. Ein Link kann beispielsweise auf einen tatsächlich zu Microsoft gehörenden Dienst verweisen und erst im weiteren Verlauf des Aufrufs auf das eigentliche Angriffsziel führen.

Andrey Kovtun, Sicherheitsexperte bei Kaspersky, sieht darin eine zunehmende Herausforderung für die Erkennung solcher Angriffe.

„Es ist nicht das erste Mal, dass Angreifer Links und Nachrichten nicht nur vermeintlich im Namen eines realen Unternehmens versenden, sondern tatsächlich über dessen offizielle Dienste. Dadurch erhalten solche Betrugsversuche eine zusätzliche Glaubwürdigkeit und sind schwieriger zu erkennen.“

Technischer Schutz wird wichtiger

Kovtun zufolge reichen klassische Merkmale zur Erkennung von Phishing in solchen Fällen nur eingeschränkt aus. Unternehmen und Privatanwender sollten deshalb Sicherheitslösungen einsetzen, die verdächtige Links und Weiterleitungen auch dann analysieren können, wenn dafür legitime Online-Dienste genutzt werden.

Für Unternehmen ist insbesondere die Absicherung der E-Mail-Infrastruktur relevant. Neben Phishing müssen dabei auch Spam und Schadsoftware berücksichtigt werden. Für Privatanwender spielen Schutzmechanismen gegen betrügerische Webseiten und Links eine zentrale Rolle.

Die aktuelle Kampagne zeigt damit, dass nicht nur gefälschte Absender oder ungewöhnliche Internetadressen auf einen Phishing-Versuch hindeuten. Auch tatsächlich legitime Dienste können von Angreifern als Bestandteil einer Angriffskette eingesetzt werden.

(red/Kaspersky)

Anzeige
Anzeige