IR Trends Q2 2026: Phishing and weaponized remote management tools drive attack chains
Phishing, oft mittels QR-Codes in PDFs, war im letzten Quartal die häufigste Methode für Angreifer, um Zugang zu Systemen zu erhalten, wobei über die Hälfte der Vorfälle betroffen waren. Auch der Missbrauch von Authentifizierungen, oft unter Umgehung von MFA, nahm stark zu. Unternehmen sollten daher verstärkt auf verhaltensbasierte Überwachung setzen, strenge Kontrollen für administrative Tools implementieren und Phishing-resistente MFA nutzen, um sich vor Ransomware und anderen Angriffen zu schützen.
Phishing, insbesondere über QR-Codes in PDFs, war im letzten Quartal die häufigste Methode für den initialen Zugang zu Systemen. Angreifer umgehen zunehmend MFA und missbrauchen legitime Remote-Management-Tools für Ransomware-Bereitstellungen. Unternehmen sollten verstärkt auf verhaltensbasierte Überwachung, strenge Kontrollen für administrative Tools und Phishing-resistente MFA setzen.
Organisationen weltweit, insbesondere in Australien, sind betroffen. Der Artikel erwähnt keine spezifischen Branchen oder Unternehmensgrößen.
Phishing bleibt der primäre Angriffsvektor, der es Angreifern ermöglicht, initiale Zugänge zu erhalten und weitere Angriffe wie Ransomware durchzuführen. Die Umgehung von MFA stellt eine erhebliche Schwachstelle dar, selbst bei implementierten Sicherheitsmaßnahmen.
Erfolgreiche Phishing-Angriffe führen zu initialem Zugang, gefolgt von der Umgehung von MFA und dem Missbrauch von Remote-Management-Tools zur Bereitstellung von Ransomware, was zu Betriebsunterbrechungen und Datenverlust führen kann.
Implementierung von Richtlinien zum Blockieren von QR-Code-E-Mails, Durchsetzung von Phishing-resistenter MFA und Überwachung auf verdächtige Posteingangsregeln und anomale Dateibereitstellung.
- ▸Überprüfen Sie E-Mail-Gateway-Regeln auf die Fähigkeit, E-Mails mit eingebetteten QR-Codes oder verdächtigen PDF-Anhängen zu blockieren oder zu kennzeichnen.
- ▸Validieren Sie die Implementierung und Konfiguration von Phishing-resistenter MFA (z.B. FIDO2/WebAuthn) für alle Benutzer, insbesondere für privilegierte Konten.
- ▸Überprüfen Sie Protokolle von E-Mail-Systemen und Endpunkten auf die Erstellung verdächtiger Posteingangsregeln oder anomale Dateibereitstellung, die auf eine Kompromittierung hindeuten könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Phishing, oft mittels QR-Codes in PDFs, war im letzten Quartal die häufigste Methode für Angreifer, um Zugang zu Systemen zu erhalten |
| Defense Evasion | T1556 Bypass Multi-Factor Authentication | High | Auch der Missbrauch von Authentifizierungen, oft unter Umgehung von MFA, nahm stark zu. |
| Execution | T1219 Remote Access Software | High | Waffenisierung legitimer Remote-Management-Tools für die Bereitstellung von Ransomware. |
- Es werden keine spezifischen CVEs oder Exploits genannt.
- Es werden keine spezifischen Ransomware-Familien oder Angreifergruppen genannt.
- Es werden keine konkreten Zahlen zu den finanziellen Auswirkungen oder der Anzahl der betroffenen Organisationen genannt, außer dass über die Hälfte der Vorfälle Phishing betrafen.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Cisco extern erreichbar?
- Haben wir Citrix extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Initial Access detektieren?