SecBoard
Zurück zur Übersicht

Microsoft 365 AitM Phishing Hijacks Accounts to Collect Payroll and Finance Emails

The Hacker News·
Originalartikel lesen bei The Hacker News

Eine aktuelle Phishing-Kampagne nutzt AitM-Techniken, um Microsoft 365-Konten zu kapern. Ziel ist es, Finanz- und Gehaltsabrechnungs-E-Mails zu sammeln und Schlüsselpersonal zu identifizieren. Nutzer sollten wachsam sein und aktivieren, um sich vor solchen Angriffen zu schützen.

Kurzfassung

Eine aktive Phishing-Kampagne nutzt AitM-Techniken, um Microsoft 365-Konten zu kapern. Ziel ist es, Finanz- und Gehaltsabrechnungs-E-Mails zu sammeln und Schlüsselpersonal zu identifizieren. Die Angreifer verwenden Residential Proxies, um ihre bösartigen Aktivitäten zu verschleiern.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Microsoft 365 nutzen, insbesondere solche, die Finanz- und Gehaltsabrechnungsdaten verwalten.

Warum relevant

Diese Kampagne zielt darauf ab, sensible Finanzinformationen zu sammeln und Schlüsselpersonal zu identifizieren, was zu weiteren Betrugsversuchen oder Datenlecks führen kann. Die Verwendung von AitM-Techniken umgeht herkömmliche Phishing-Erkennungsmethoden.

Realistisches Worst Case

Erfolgreiche Kompromittierung von Microsoft 365-Konten, die zum Diebstahl sensibler Finanz- und Gehaltsabrechnungsdaten führt, Identifizierung von Schlüsselpersonal für gezielte Angriffe und potenzieller finanzieller Betrug.

Handlungsempfehlung

Implementierung starker Multi-Faktor-Authentifizierung (MFA) für alle Microsoft 365-Konten und Schulung der Mitarbeiter zur Erkennung ausgeklügelter Phishing-Versuche.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob MFA für alle Microsoft 365-Konten aktiviert und erzwungen wird, insbesondere für privilegierte Benutzer.
  • Führen Sie Phishing-Simulationen durch, die AitM-Techniken nachahmen, um die Widerstandsfähigkeit der Benutzer und der Systeme zu testen.
  • Überprüfen Sie E-Mail-Filterregeln und Gateway-Protokolle auf verdächtige E-Mails, die auf Finanz- oder Gehaltsabrechnungsthemen abzielen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighEine aktuelle Phishing-Kampagne nutzt AitM-Techniken, um Microsoft 365-Konten zu kapern.
Credential AccessT1566.002 Phishing: Spearphishing LinkMediumEine aktuelle Phishing-Kampagne nutzt AitM-Techniken, um Microsoft 365-Konten zu kapern.
CollectionT1114 Email CollectionHighZiel ist es, Finanz- und Gehaltsabrechnungs-E-Mails zu sammeln und Schlüsselpersonal zu identifizieren.
Defense EvasionT1090 ProxyHighDie Angreifer verwenden Residential Proxies, um ihre bösartigen Aktivitäten zu verschleiern.
Offene Punkte
  • Spezifische Details zu den verwendeten AitM-Techniken sind nicht im Artikel genannt.
  • Die genauen Branchen, die betroffen sind, außer 'Finanzen', sind nicht spezifiziert.
  • Die geografische Reichweite der Kampagne ist nicht angegeben.
  • Es werden keine spezifischen CVEs oder IOCs genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Initial Access detektieren?
  • Können wir Credential Access detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Initial Access