Oktas „Sicherheitsverletzungen“ waren gar keine

Mit zwei viel beachteten Sicherheitsverletzungen in diesem Jahr sorgte Okta, ein führender Anbieter im Bereich Identity and Access Management (IAM), für Schlagzeilen, die Sicherheitsanbieter lieber vermeiden würden. Wenn Führungskräfte und Kunden solche Schlagzeilen sehen, verlieren einige das Vertrauen darin, dass die Technologie zur Multi-Faktor-Authentifizierung (MFA), insbesondere die von Okta, ihre Unternehmen schützen wird – aber sollten sie das? Die Technikwelt definiert […]

Verfasst von
Chad Kime
Chad Kime
Sep 30, 2022
10 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Mit zwei viel beachteten Sicherheitsverletzungen in diesem Jahr sorgte Okta, ein führender Anbieter im Bereich Identity and Access Management (IAM), für Schlagzeilen, die Sicherheitsanbieter lieber vermeiden würden. Wenn Führungskräfte und Kunden solche Schlagzeilen sehen, verlieren einige das Vertrauen darin, dass die Technologie zur Multi-Faktor-Authentifizierung (MFA), insbesondere die von Okta, ihre Unternehmen schützen wird – aber sollten sie das?

In der Technikwelt werden Sicherheitsverletzungen als unbeabsichtigte Freigabe von Informationen definiert; meist steckt dahinter die Annahme, dass irgendwo ein Technologieversagen die Verletzung verursacht hat. In beiden Okta-Fällen waren bedauerlicherweise Menschen die Ursache – doch nur wenige würden einen Artikel mit dem Titel „Müde Menschen klicken falsch und umgehen erneut die Sicherheit“ lesen.

Als Technikfachleute müssen wir die Grenzen von MFA verstehen und Führungskräften vermitteln, dass Identity and Access Management weiterhin einen starken Schutz gegen Angreifer bietet. Wenn wir diese Okta-Sicherheitsverletzungen genau untersuchen, können wir feststellen, welche Gegenmaßnahmen erforderlich sind, um die Fähigkeiten von MFA- und IAM-Lösungen zu stärken.

Lesen Sie auch: Vor- und Nachteile von MFA

Oktas „Sicherheitsverletzung“ Nr. 1: Nutzer klickte bei Push-Benachrichtigung auf „Akzeptieren“

Im Januar 2022 brachten Lapsus$-Hacker einen Ingenieur des externen Kundensupport-Dienstleisters Sitel, den Okta beauftragt hatte, dazu, bei einer MFA-Push-Benachrichtigung auf „Akzeptieren“ zu klicken. Dadurch konnten gestohlene Zugangsdaten den Zugriff auf den Thin-Client-Desktop des Ingenieurs über das Remote Desktop Protocol (RDP) ermöglichen.

Obwohl der Vorfall für Okta peinlich war und von Lapsus$ stark publik gemacht wurde, fielen Oktas erste Schätzungen zu Schaden und Zugriff eher bescheiden aus. Erste Berichte deuteten darauf hin, dass der Angriff bis zu 2,5 % der Okta-Kunden betreffen könnte und der Angreifer höchstens Kundenpasswörter zurücksetzen konnte.

Letztlich stellte Okta fest, dass der Hacker während seines fünftägigen Zugriffs insgesamt 25 Minuten auf die Maschine zugriff. Während dieser Zeit rief der Client das Kundensupport-Panel von Okta, Daten von zwei der 15.000 Okta-Kunden sowie lokale Anwendungen wie Slack und Jira auf.

Advertisement

Sitel war von den Folgen der Sicherheitsverletzung am stärksten betroffen, da der Outsourcing-Vertrag gekündigt wurde. Sitel zufolge erfolgte der Zugriff aufgrund von Problemen mit veralteter Technologie, die bei dem kurz zuvor übernommenen Unternehmen Sykes noch vorhanden war.

Trotz der Schlagzeilen handelte es sich nicht um eine Verletzung von Oktas Technologie; schließlich wurde die MFA-Push-Benachrichtigung entsprechend der von Sitel vorgesehenen Konfiguration zugestellt.

Wie MFA umgangen wurde

Okta verzichtete darauf, die vollständigen Details der Sicherheitsverletzung zu veröffentlichen, doch wir können zwischen den Zeilen lesen. Für die Sicherheitsverletzung waren drei konkrete Schritte erforderlich:

  1. Das RDP für die Thin-Client-Instanz des Ingenieurs war für Lapsus$ erreichbar
  2. Die Zugangsdaten für das Okta-Portal:
    1. Waren auf dem Thin Client ohne Weiteres verfügbar
    2. Der Nutzer klickte bei einer Option zum Umgehen künftiger Anmeldeanforderungen auf „Angemeldet bleiben“
    3. Der Portalzugriff blieb geöffnet und aktiv
  3. Der Ingenieur gewährte MFA-Zugriff

Um den Thin Client zu erreichen, hat der Lapsus$-Angreifer höchstwahrscheinlich:

  1. Den Ingenieur erfolgreich per Phishing getäuscht, um die RDP-Adresse und Zugangsdaten zu erhalten
  2. Der Ingenieur verwendete Zugangsdaten erneut, die an anderer Stelle offengelegt worden waren, und Lapsus$ erlangte die RDP-Informationen durch Social Engineering
  3. Ein für das Internet offenes, verwundbares RDP entdeckt

Die Vertragskündigung legt nahe, dass Sitel möglicherweise:

  • Nicht überprüfte, ob vorhandene Zugangsdaten kompromittiert waren
  • Den Mitarbeiter nicht ausreichend vor Phishing
  • Die RDP-Software nicht vollständig gepatcht hatte

Diese möglichen Versäumnisse ermöglichten jedoch lediglich den Zugriff auf den Thin Client. Um auf das Okta-Kundenserviceportal zuzugreifen, musste der Ingenieur den Zugriff über MFA freigeben.

Es gibt viele Arten von MFA, doch nur wenige ermöglichen eine MFA-Freigabe per Push-Benachrichtigung. Letztere ist zufällig eine Spezialität der Lapsus$-Angreifer.

Siehe Die beste Patch-Management-Software und -Tools

MFA-Fatigue-Angriffe

Screenshots der internen Lapsus$-Kommunikation zeigen, wie ein Mitglied erklärt: „Die Anmeldung mit Smartcard verwendet keine MFA. Bei der Anmeldung mit Passwort wird MFA über einen Telefonanruf oder eine Authentifizierungs-App ausgelöst. Allerdings gibt es keine Begrenzung für die Anzahl der möglichen Anrufe. Ruft den Mitarbeiter um 1 Uhr morgens 100-mal an, während er zu schlafen versucht, und er wird es höchstwahrscheinlich akzeptieren. Sobald der Mitarbeiter den ersten Anruf akzeptiert, könnt ihr auf das MFA-Registrierungsportal zugreifen und ein weiteres Gerät registrieren.“

Advertisement

Diese Hacking-Methode erhielt den Namen MFA Fatigue und zielt darauf ab, erschöpfte Mitarbeiter so lange zu belästigen, bis sie die MFA-Abfrage absichtlich oder versehentlich akzeptieren und damit den Zugriff ermöglichen. Diese Methode trug in diesem Jahr zu weiteren prominenten Sicherheitsverletzungen bei, darunter Cisco, Microsoft und Uber.

Oktas „Sicherheitsverletzung“ Nr. 2: Diebstahl von SMS-MFA

Bereits im März dieses Jahres führten böswillige Hacker, die inzwischen als Scatter Swine bekannt sind, eine Kampagne durch, die 0ktapus genannt wurde, um Authentifizierungscodes und Unternehmensdaten zu stehlen. Experten schätzen, dass fast 1.000 Zugangsdaten von mehr als 130 Unternehmen direkt aus den Unternehmen oder durch nachfolgende Sicherheitsverletzungen gestohlen wurden.

Zu den prominentesten Opfern dieses Angriffs zählen Twillio, MailChimp und Klavioyo. Versuchte Angriffe auf Cloudflare, T-Mobile, MetroPCS, Verizon, Slack, Twitter, CoinBase, Microsoft, Epic Games, Evernote und Best Buy wurden ebenfalls festgestellt; ein erfolgreicher Angriff auf diese Organisationen wurde jedoch nicht öffentlich gemacht.

Wie MFA umgangen wurde

Die Analyse des Angriffs zeigt, dass das Team von Scatter Swine zunächst sorgfältig zusammengestellte Listen mit Mitarbeitern, Arbeitgebern und Telefonnummern erstellte. Anschließend erstellten die Angreifer Phishing-Seiten, die wie legitime Okta-Authentifizierungsseiten des jeweiligen Opferunternehmens aussahen.

Anschließend versendeten die Angreifer Phishing-SMS, um Mitarbeiter dazu zu bringen, auf den Link zu klicken, ihre Zugangsdaten auf der Phishing-Seite einzugeben und danach auch ihre MFA-Zugangsdaten auf der Phishing-Seite einzugeben, die die Okta-Authentifizierungsseite imitierte. Über eine automatische Weiterleitungsfunktion in Telegram sendeten die Angreifer die Zugangsdaten sofort an sich selbst und übermittelten sie außerdem an die Website, auf die das Opfer zugreifen wollte.

Dabei ist jedoch zu beachten, dass die Okta-MFA-Codes durch den Angriff nicht abgefangen wurden. Obwohl der Vorfall ursprünglich als Okta-Sicherheitsverletzung publik gemacht wurde, versagte Oktas Technologie nicht – erneut war menschliches Versagen die Ursache.

Die Okta-Technologie stellte dem Opfer den MFA-Code wie vorgesehen zu. Das Opfer gab diesen Code anschließend auf der Phishing-Website ein und übergab dem Angreifer damit seine Zugangsdaten und MFA-Authentifizierung. Leider handelt es sich dabei nicht einmal um eine neue Angriffsart – sondern um eine neue Variante des klassischen Man-in-the-Middle-Angriffs (MitM).

Advertisement

Man-in-the-Middle-Angriffe

Bei Man-in-the-Middle-Angriffen (MitM) schalten sich böswillige Akteure zwischen einen Nutzer und eine Ressource und fangen die Zugangsdaten ab. Bei klassischen MitM-Angriffen positionierte sich der Angreifer zwischen einem Endpunkt und einem Server; heute beobachten wir solche Angriffe häufig zwischen einem entfernten Nutzer und einem Netzwerk oder zwischen Endpunkten und Webseiten.

In der Vergangenheit war dieser MitM-Angriff möglicherweise nur darauf ausgelegt, die Zugangsdaten der Nutzer abzufangen. Die zunehmende Verbreitung von MFA hat jedoch zu ausgefeilteren Angriffen geführt. Um die Opfer erfolgreich per Phishing zu täuschen, mussten die Angreifer die folgenden Informationen im Voraus kennen:

  • Telefonnummer und Unternehmen des Opfers (möglicherweise aus öffentlichen LinkedIn-Lebensläufen, Facebook-Posts oder von anderen kompromittierten Opfern)
  • Die Nutzung von Okta MFA durch das Unternehmen
  • Eine glaubwürdige Nachricht, die die Opfer zum Klicken bewegt
    • Klicken Sie hier, um sich anzumelden und einen obligatorischen Passwort-Reset durchzuführen
    • Klicken Sie hier, um mehr über eine Terminänderung zu erfahren

Nach der Untersuchung des Angriffs stellte Okta fest, dass sich die Angreifer als IT-Supportmitarbeiter ausgaben und zahlreiche Telefonanrufe bei Mitarbeitern und deren Familienangehörigen tätigten, um Informationen über Sicherheitsverfahren zu erhalten. Es ist noch nicht endgültig bekannt, wie der Angreifer an die ursprünglichen Telefonnummern gelangte.

So verhindern Sie ähnliche Sicherheitsverletzungen

Bei beiden Angriffen versagte die Okta-Technologie selbst nicht. Um ähnliche Sicherheitsverletzungen zu vermeiden, müssen Sicherheitsverantwortliche interne Abwehrmaßnahmen gegen MFA-Fatigue- oder MitM-Angriffe vorbereiten. Wie bei den meisten anderen Angriffsmethoden beginnt die Verteidigung mit der Umsetzung grundlegender IT-Sicherheit und einigen gezielten Maßnahmen gegen spezifische Angriffe.

MFA-Fatigue-Angriffe funktionieren nur, wenn:

  1. Angreifer bereits Zugriff auf Zugangsdaten oder Geräte haben
  2. Die MFA-Methode mit Spam überflutet werden kann
  3. Das Opfer erschöpft oder gestresst genug ist, um zu klicken

MitM-Angriffe funktionieren nur, wenn:

  1. Der Nutzer den ursprünglichen Köder erhält (Phishing-Nachricht, gefälschte Website, gefälschte Datei usw.)
  2. Der Nutzer auf den Köder hereinfällt und seine Zugangsdaten, den MFA-Code usw. eingibt
  3. Die IT-Ressource nicht erkennen kann, dass sich ein Man-in-the-Middle zwischen der Ressource und dem legitimen Nutzer befindet
Advertisement

Wir führen kurz technisch einfache Kontrollen als Beispiele für Maßnahmen zum Schutz vor diesen Angriffen auf. IT- und Cybersicherheitsverantwortlichen werden sicherlich viele weitere Tools und Technologien einfallen, die ebenfalls als Präventivmaßnahmen dienen könnten.

Keine dieser Kontrollen oder Technologien ist neu oder auch nur besonders innovativ. Unternehmen führen diese zusätzlichen Kontrollen normalerweise nicht ein, weil sie zusätzliche Zeit oder Geld kosten.

Natürlich gibt es noch einen dritten Faktor: Nutzer beschweren sich immer über Veränderungen. Besonders in großen Unternehmensumgebungen mit fest eingefahrenen Gewohnheiten führen die lautstarken Beschwerden von Führungskräften oder Vertriebsteams häufig dazu, dass Sicherheitsmaßnahmen zurückgenommen werden. Das menschliche Verhalten bleibt das am schwierigsten zu kontrollierende und zu verändernde Risiko.

Grundlegende Kontrollen: Passwortverwaltung

Okta zufolge entfielen im ersten Quartal 2022 34 % aller Anmeldeversuche auf Konten auf Credential-Stuffing-Angriffe. Mit anderen Worten: Einer von drei Personen, die sich bei Okta anmelden wollten, versuchte dies mit gestohlenen Zugangsdaten – weil Nutzer offenbar nicht aufhören können, diese wiederzuverwenden!

Unternehmen müssen damit beginnen, ihre eigenen Nutzer auf geknackte Passwörter zu prüfen, um wiederverwendete und leicht zu knackende Passwörter aus ihren Umgebungen zu entfernen. Mindestens sollten Unternehmen und auch Nutzer prüfen, ob ihre Benutzer-IDs und Passwörter bereits durchgesickert sind, indem sie die öffentlich zugängliche HaveIBeenPwned-Website für Sicherheitsverletzungen überprüfen.

Idealerweise sollten Unternehmen ihren Nutzern unternehmenseigene Passwortmanager bereitstellen, die starke, komplexe Passwortanforderungen verwenden und den Mitarbeitern zugleich die Last der Passwortverwaltung abnehmen. Passwortmanager bieten außerdem den Vorteil, dass sie sich bei einem Phishing-Angriff nicht durch ähnlich aussehende, aber nicht exakt übereinstimmende Webadressen täuschen lassen.

Advertisement

Unternehmen können außerdem die Nutzung von Zugangsdaten überwachen und Anmeldewarnungen für ungewöhnliche Nutzeranmeldungen, Anmeldungen von neuen IP-Adressen, neue Geräte und anderes anomales Verhalten einrichten. Auch wenn ein einzelner Informationspunkt möglicherweise nicht aussagekräftig ist, können Kombinationen sehr wirkungsvoll sein. Beispielsweise sollte eine Warnung über die Registrierung eines neuen Geräts, eine neue IP-Adresse und zahlreiche MFA-Anfragen eine Untersuchung auslösen.

Siehe Die beste Passwortverwaltungssoftware und -tools

Grundlegende Kontrollen: MFA

Viele Unternehmen verlassen sich auf MFA, um ihre schwachen Passwörter auszugleichen. Leider verwenden zu viele Unternehmen für ihre Nutzer lediglich die Zwei-Faktor-Authentifizierung (2FA), wodurch Angreifer die Kontrolle leichter umgehen können.

Darüber hinaus kann auch die Implementierung von MFA beeinflussen, wie wahrscheinlich es ist, dass ein Angreifer die Kontrollen umgehen kann. Sicherheitsfachleute müssen daher zwei Faktoren berücksichtigen, um MFA-Fatigue zu verhindern oder sich dagegen zu schützen:

  1. MFA-Konfiguration
  2. Mehr als 2FA: MFA

MFA-Konfiguration

MFA-Anwendungen sollten so konfiguriert werden, dass sie bei wiederholten Anfragen, Anfragen von ungewöhnlichen Standorten oder Anfragen zu ungewöhnlichen Zeiten Warnungen senden. Das IT-Team kann bereits bei der Einrichtung Präventivmaßnahmen gegen MFA-Fatigue-Angriffe ergreifen, etwa MFA-Push-Anfragen begrenzen oder deaktivieren.

Die IT-Sicherheit kann außerdem die Selbstregistrierung zusätzlicher MFA-Geräte untersagen. Gestohlene MFA-Zugangsdaten sind weniger nützlich, wenn Angreifer ihre eigenen Geräte nicht zum Benutzerprofil hinzufügen können.

Mehr als 2FA: MFA

Über einfache 2FA-Push-Benachrichtigungen oder Einmalpasswörter hinaus können Sicherheitsteams zusätzliche Faktoren implementieren, etwa biometrische Merkmale (Fingerabdruck, Tippmuster usw.), physische Kontrollen (Karten, FIDO-kompatible USB-Sicherheitsschlüssel usw.), gerätespezifische Kontrollen (Zertifikate, Geräteregistrierung usw.) oder standortspezifische Kontrollen (IP-Adressfilterung, Geofencing usw.).

Der Einsatz von Sicherheitsschlüsseln durch Cloudflare (physische Kontrolle) und des SASE-Netzwerks Cloudflare One (spezifische Netzwerkzugriffskontrollen ähnlich der IP-Adressfilterung) erwies sich als wirksam beim Blockieren von Versuchen, die MFA-Kontrollen zu umgehen.

Grundlegende Kontrollen: Anwendungs- und Netzwerkkontrollen

Die Einzelheiten der Zugriffskontrolle für Netzwerke und Anwendungen werden sehr unterschiedlich ausfallen, doch die zugrunde liegenden Konzepte sind dieselben:

  • Datenflüsse kontrollieren: Erzwingen Sie, dass der Datenverkehr über überwachte und kontrollierte Zugriffspunkte fließt, etwa über Netzwerk Gateways, VPN-Netzwerke, IP-Whitelisting, usw.
  • Ressourcenzugriff segmentieren: Verwenden Sie das Prinzip der geringsten Berechtigung oder Zero Trust, um Netzwerkzugriffszonen für verschiedene Benutzerklassen oder -typen einzurichten. Zum Beispiel: Das Datenbank-Backend ist nur für die Anwendung verfügbar, und menschliche Nutzer müssen die Abfrageschnittstelle verwenden.
  • Benutzer und Geräte verifizieren: Beschränken Sie den Zugriff auf registrierte Geräte-Nutzer-Paare oder auf Geräte, die bestimmte Software enthalten (sichere Browser, Endpoint-Management-Tools, usw.)

Grundlegende Kontrollen: Anti-Phishing-Sicherheit

Phishing-Angriffe funktionieren nicht, wenn sie den Nutzer gar nicht erst erreichen. Die Implementierung von E-Mail-Filtern und E-Mail-Sicherheitstechnologien wie E-Mail-Gateways und DMARC kann die Zahl der von Nutzern gesehenen Phishing-E-Mails drastisch reduzieren.

Das Filtern von SMS-Nachrichten kann wesentlich schwieriger sein, doch Unternehmen können die Wirksamkeit begrenzen, indem sie verlangen, dass ihre MFA-Aufforderungen über bestimmte Apps, von bestimmten Telefonnummern oder über andere Kanäle zugestellt werden, die sich von der Organisation leichter kontrollieren und überwachen lassen.

Grundlegende Kontrollen: Benutzerschulung

Nutzer können gegen Phishing-Angriffe geschult werden und lernen, die typischen Anzeichen für Versuche zur Umgehung von MFA zu erkennen, etwa:

  • Unerwartete MFA-Anfragen
  • Unaufgeforderte Anrufe, SMS-Nachrichten oder E-Mails von unbekannten Telefonnummern, E-Mail-Adressen oder Personen, die behaupten, aus dem Unternehmen zu stammen (insbesondere aus dem IT-Team oder dem Helpdesk)
  • Eine große Zahl von MFA-Anfragen
  • E-Mails oder SMS-Nachrichten, die ein Gefühl der Dringlichkeit erzeugen sollen

Auch die beste Anti-Phishing-Schulung kann zwar keinen 100-prozentigen Erfolg garantieren, doch Schulungen können die Wahrscheinlichkeit eines erfolgreichen Angriffs verringern und der Organisation helfen, sich gegen Angriffe zu verteidigen.

Siehe die besten Schulungsprogramme für Cybersicherheitsbewusstsein

Grundlegende Kontrollen: Erwartungen an Mitarbeiter

Manager und Personalabteilungen mögen diese Idee vielleicht nicht, aber MFA-Fatigue funktioniert in erster Linie nur, wenn Mitarbeiter den Klingelton eingeschaltet lassen müssen, um Warnungen zu erhalten. Wer sein Telefon stummschalten oder ausschalten kann, ist gegen solche Angriffe immun.

Ebenso funktionieren Phishing-Angriffe am besten bei gestressten und erschöpften Mitarbeitern, die sich unter Zeitdruck fühlen. Mitarbeiter, die Zeit haben, Phishing-Angriffe sorgfältig zu prüfen, ignorieren die meisten davon.

Die Anpassung von Arbeitserwartungen, Gewohnheiten der Mitarbeiter und Arbeitsbelastungen bleibt jedoch außerordentlich schwierig. Dennoch können Unternehmen formelle Prozesse schaffen, um die Arbeitsanforderungen außerhalb der Arbeitszeiten zu reduzieren, etwa durch Rufbereitschaften oder die Verlagerung von Arbeit in ausländische Niederlassungen, um den Druck zu mindern.

Die Minimierung von Unterbrechungen außerhalb der üblichen Geschäftszeiten schafft ein Umfeld, das die Ermüdung der Mitarbeiter reduziert und Versuche mit MFA-Fatigue noch offensichtlicher und weniger erfolgversprechend macht.

Menschliche Fehler minimieren

Die Okta-Sicherheitsverletzungen zeigen, wie menschliche Fehler die Sicherheitskontrollen jeder Organisation untergraben können. Die Technologie von Okta funktionierte wie vorgesehen, doch die Absicht dahinter wurde von Angreifern vereitelt, die gelernt hatten, Schwachstellen in Prozessen oder unvollständigen Sicherheits-Stacks auszunutzen.

Allzu oft liegt die Schwachstelle in einem gestressten Menschen, der aufgrund von Erschöpfung möglicherweise nicht zu 100 % rational oder aufmerksam handelt. Um dieses Risiko zu begrenzen, können die Erwartungen an Mitarbeiter angepasst und grundlegende technische Kontrollen implementiert werden, die das Risiko menschlichen Versagens reduzieren.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.