SecBoard
Zurück zur Übersicht
Niedrig12 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten
Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Belegte Angriffskette ueber 6 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

The Top 4 Threats We Found by Investigating Every Alert for a Quarter

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Prophet Security stellte fest, dass in der Hälfte aller bestätigten Cyberangriffe zwischen Mai und Juli 2026 Identitäten das Hauptziel waren. Angreifer nutzten vor allem Session-Hijacking, um sich Zugang zu verschaffen, wobei bereits authentifizierte Sitzungen Sicherheitskontrollen umgingen. Betroffen sind Unternehmen, deren Konten trotz Deaktivierung weiterhin missbraucht wurden. Organisationen sollten ihre Sicherheitsmaßnahmen überprüfen, insbesondere im Hinblick auf den Schutz authentifizierter Sitzungen und die Reaktion auf Kompromittierungen.

SecBoard-Einordnung

Es ist von Bedeutung, da traditionelle Sicherheitsmaßnahmen wie bedingter Zugriff umgangen werden können, wenn Angreifer bereits authentifizierte Sitzungen kapern. Dies erfordert eine Überprüfung der Schutzmechanismen für Sitzungen und der Reaktionsfähigkeit auf Kompromittierungen.

Realistisch schlimmster Fall: Angreifer könnten dauerhaften Zugriff auf Unternehmensressourcen erhalten, selbst wenn die zugehörigen Benutzerkonten deaktiviert wurden, was zu unbefugtem Datenzugriff oder weiteren Systemkompromittierungen führen kann.

Empfehlung: Organisationen sollten ihre Sicherheitsmaßnahmen überprüfen, insbesondere im Hinblick auf den Schutz authentifizierter Sitzungen, die Erkennung und den Widerruf kompromittierter Sitzungen sowie die Reaktion auf Kompromittierungen.

Im erfassten Bestand

  • 7. erfasste Meldung zu Lumma Stealer innerhalb von 90 Tagen.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Betroffen

Unternehmen, deren Konten trotz Deaktivierung weiterhin missbraucht wurden und deren Sicherheitskontrollen durch Session-Hijacking umgangen werden können.

Prüfen

3
  • Überprüfen Sie, ob Ihre Organisation Mechanismen zur Erkennung und zum Widerruf kompromittierter Sitzungen implementiert hat.
  • Testen Sie die Wirksamkeit Ihrer bedingten Zugriffsrichtlinien gegen Session-Hijacking-Angriffe.
1 weitere
  • Stellen Sie sicher, dass deaktivierte Konten keine aktiven Sitzungen mehr unterhalten können und diese umgehend beendet werden.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen Branchen oder Technologien am stärksten betroffen sind.
  • Es werden keine spezifischen Tools oder Exploits genannt, die für das Session-Hijacking verwendet wurden.
  • Der genaue Mechanismus, wie deaktivierte Konten weiterhin missbraucht werden konnten, ist nicht detailliert beschrieben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Haben wir VPN extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(23)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1078Gültige Kontenzugeordnet

Angreifer nutzten vor allem Session-Hijacking, um sich Zugang zu verschaffen, wobei bereits authentifizierte Sitzungen Sicherheitskontrollen umgingen. Betroffen sind Unternehmen, deren Konten trotz Deaktivierung weiterhin missbraucht wurden.

T1190Ausnutzung öffentlich zugänglicher Anwendungenzugeordnet

Angreifer nutzten vor allem Session-Hijacking, um sich Zugang zu verschaffen

T1550Umgehung der Multi-Faktor-Authentifizierungzugeordnet

Angreifer nutzten vor allem Session-Hijacking, um sich Zugang zu verschaffen, wobei bereits authentifizierte Sitzungen Sicherheitskontrollen umgingen.

T1053.005Scheduled Task/Job: Scheduled Taskabgeleitet
T1090Proxyabgeleitet
T1110Brute Forceabgeleitet
T1110.004Brute Force: Credential Stuffingabgeleitet
T1219Remote Access Toolsabgeleitet
T1219.002Remote Access Tools: Remote Desktop Softwareabgeleitet
T1557Adversary-in-the-Middleabgeleitet
T1566Phishingabgeleitet
T1583.001Acquire Infrastructure: Domainsabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.001Compromise Infrastructure: Domainsabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1584.008Compromise Infrastructure: Network Devicesabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1589.001Gather Victim Identity Information: Credentialsabgeleitet
T1592.001Gather Victim Host Information: Hardwareabgeleitet
T1592.002Gather Victim Host Information: Softwareabgeleitet
T1656Impersonationabgeleitet
T1684.001Social Engineering: Impersonationabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

3

Bewaffnung

7

Zustellung

1

Ausnutzung

1

Einnistung

0

Fernsteuerung

3

Zielhandlung

3

2 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap

Themen
Security