SecBoard
Zurück zur Übersicht
Niedrig6 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Sensibilisierung der Mitarbeiter, insbesondere von Führungskräften, für Vishing-Angriffe und Implementierung robuster, diebstahlsicherer MFA-Lösungen.

Belegte ATT&CK-Technik zum Erstzugriff+6

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Fake IT Calls Target Executives in Microsoft 365 Data Theft and Extortion Attacks

The Hacker News·
Originalartikel lesen bei The Hacker News

Cyberkriminelle stehlen Daten und erpressen Unternehmen durch gefälschte IT-Support-Anrufe, die sich an Führungskräfte richten. Sie nutzen Vishing, AitM-Angriffe und gestohlene MFA-Tokens, um Zugriff auf Microsoft 365 und andere SaaS-Dienste zu erhalten. Betroffen sind vor allem Direktoren und VPs in den USA. Unternehmen sollten ihre Mitarbeiter für diese Art von sensibilisieren und starke Authentifizierungsmechanismen implementieren.

SecBoard-Einordnung

Diese Angriffe umgehen herkömmliche Sicherheitsmaßnahmen durch Social Engineering und den Diebstahl von MFA-Tokens, was zu direktem Datenzugriff und Erpressung führen kann. Der Fokus auf Führungskräfte erhöht das Risiko erheblich.

Realistisch schlimmster Fall: Erfolgreiche Datenexfiltration aus kritischen Geschäftsanwendungen wie SharePoint, OneDrive und Exchange, gefolgt von Erpressung und potenziell schwerwiegenden finanziellen und Reputationsschäden.

Betroffen

Führungskräfte (Direktoren und VPs) in den USA, die Microsoft 365 und andere SaaS-Dienste nutzen.

Prüfen

3
  • ▸Überprüfen Sie, ob Ihre MFA-Lösungen resistent gegen Token-Diebstahl sind (z.B. FIDO2-basierte MFA).
  • ▸Führen Sie simulierte Vishing-Angriffe durch, um die Anfälligkeit Ihrer Führungskräfte zu testen und Schulungsbedarf zu identifizieren.
▸ 1 weitere
  • ▸Überprüfen Sie die Protokolle von Microsoft 365 (SharePoint, OneDrive, Exchange) auf ungewöhnliche Zugriffe oder Datenexfiltration, insbesondere von Konten von Führungskräften.

Offene Punkte

5
▸ anzeigen
  • ▸Spezifische Tools oder Exploits, die von den Angreifern verwendet werden, sind nicht genannt.
  • ▸Genaue Details der AitM-Angriffe sind nicht spezifiziert.
  • ▸Die genaue Methode des MFA-Token-Diebstahls ist nicht detailliert.
  • ▸Die genaue Art der Erpressung (z.B. Veröffentlichung von Daten, Verschlüsselung) ist nicht spezifiziert.
  • ▸Der Name des Bedrohungsakteurs (PREY-0058) wird im deutschen Text nicht erwähnt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir SharePoint extern erreichbar?
  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Initial Access detektieren?
  • Können wir Credential Access detektieren?

MITRE ATT&CK(9)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1566Phishingzugeordnetabgeleitet

„Cyberkriminelle stehlen Daten und erpressen Unternehmen durch gefälschte IT-Support-Anrufe, die sich an Führungskräfte richten. Sie nutzen Vishing...“

T1041Exfiltration Over C2 Channelzugeordnet

„Daten exfiltrieren aus SharePoint, OneDrive und Exchange“

T1119Automated Collectionzugeordnet

„Daten exfiltrieren aus SharePoint, OneDrive und Exchange“

T1486Data Encrypted for Impactzugeordnet

„führt zu Erpressung“

T1491Defacementzugeordnet

„führt zu Erpressung“

T1552Unsecured Credentialszugeordnet

„Sie nutzen Vishing, AitM-Angriffe und gestohlene MFA-Tokens, um Zugriff auf Microsoft 365 und andere SaaS-Dienste zu erhalten.“

T1556Impair Defenseszugeordnet

„gestohlene MFA-Tokens“

T1566.004Phishing: Phishing: Vishingzugeordnet

„Sie nutzen Vishing, AitM-Angriffe und gestohlene MFA-Tokens, um Zugriff auf Microsoft 365 und andere SaaS-Dienste zu erhalten.“

T1557Adversary-in-the-Middleabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

1

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap