Microsoft-365-Recherche zeigt Schwachstellen in der Cloud auf

In einer Entwicklung, die darauf hindeutet, dass Cloud-Dienste möglicherweise anfälliger sind als viele denken, haben Proofpoint-Forscher demonstriert, wie Hacker Microsoft-365-Konten übernehmen könnten, um auf SharePoint und OneDrive gespeicherte Dateien zu erpressen. Microsoft-Dienste werden in Unternehmen häufig für die cloudbasierte Zusammenarbeit eingesetzt, und der Proofpoint-Forschungsbericht zeigte, dass Cloud-Infrastrukturen nicht […]

Verfasst von
Julien Maury
Julien Maury
Jun 21, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

In einer Entwicklung, die darauf hindeutet, dass Cloud-Dienste möglicherweise anfälliger sind als viele denken, haben Proofpoint-Forscher demonstriert, wie Hacker Microsoft-365-Konten übernehmen könnten, um auf SharePoint und OneDrive gespeicherte Dateien zu erpressen.

Microsoft-Dienste werden in Unternehmen häufig für die cloudbasierte Zusammenarbeit eingesetzt, und der Proofpoint Forschungsbericht zeigte, dass Cloud-Infrastrukturen nicht immun gegen Ransomware-Angriffe sind.

Proofpoint-Forscher skizzierten im folgenden Diagramm, wie Hacker kritische Daten sammeln und exfiltrieren könnten:

Das Diagramm zeigt die gesamte Angriffskette – vom ersten Zugriff über die Kompromittierung bis hin zur Monetarisierung. Daran ist vielleicht nicht allzu viel neu, doch die Forscher hoben hervor, wie kritisch die Situation im Kontext cloudbasierter Microsoft-Infrastrukturen werden könnte.

Viele IT- und Sicherheitsteams glauben, dass Cloud-Laufwerke widerstandsfähiger gegen Ransomware-Angriffe sein sollten, doch das ist nicht der Fall. Die meisten Vorgänge lassen sich in Microsoft-Umgebungen mithilfe von APIs, Befehlszeilen und PowerShell-Skripten automatisieren. Hacker könnten sich die Versions- und Listeneinstellungen zunutze machen, um alle Dateien in einer Dokumentbibliothek auf einer SharePoint-Website oder in einem OneDrive-Konto zu verändern.

Ein erfolgreicher Angriff auf diese Dateien und Dienste hätte erhebliche Auswirkungen, etwa indem kritische Daten für eine große Zahl von Mitarbeitern gesperrt würden.

Lesen Sie auch: PowerShell ist die Quelle von mehr als einem Drittel der kritischen Sicherheitsbedrohungen

Wie Hacker die Versionsnummer ausnutzen könnten

Die ersten Schritte der Angriffskette von Cloud-Ransomware könnten klassische Techniken wie Phishing, Spear-Phishing oder Brute-Force-Angriffe umfassen, um Konten zu kompromittieren und Zugangsdaten zu stehlen. Hacker könnten Benutzer auch dazu bringen, betrügerischen Drittanbieter-Apps Zugriff auf den Bereich für SharePoint oder OneDrive zu gewähren.

Anschließend könnten die Angreifer Dateien entdecken, die kompromittierten Konten innerhalb von 365 gehören. Proofpoint erklärte, dass die Angreifer die Funktion „AutoSave“ missbrauchen könnten.

Diese Funktion stützt sich auf den „alten Papierkorb“ und erstellt Cloud-Backups älterer Dateiversionen, wenn Benutzer Änderungen vornehmen. Das mag für viele Benutzer kurzfristig praktisch sein, reicht jedoch nicht für ordnungsgemäße Backups aus. Wenn dies die einzigen gespeicherten Daten sind, die Sie besitzen, würde ein Ransomware-Angriff sie unwiederbringlich machen.

Advertisement

Siehe die besten Backup-Lösungen zum Schutz vor Ransomware

Microsoft speichert verschiedene Daten wie Kalender, Fotos und andere Dokumente in Listen. Eine SharePoint-Liste ist im Grunde eine Tabelle mit Zeilen für Daten und Spalten für Metadaten. SharePoint-Kalender sind SharePoint-Listen. In SharePoint oder OneDrive verwendete Dokumentbibliotheken sind spezielle Listen, in die Sie Dokumente hochladen, erstellen, aktualisieren und freigeben können.

Die Liste verfügt über bestimmte Einstellungen, darunter Einstellungen für die Versionsverwaltung. Sie können die Anzahl der Versionen einer Dokumentbibliothek begrenzen, wodurch die ältesten Versionen kaum wiederhergestellt werden können. Dies ist einer der Angriffsvektoren, die Hacker nutzen könnten, um den Schaden zu maximieren. Wenn Sie das Limit beispielsweise auf 1 setzen, steht zur Wiederherstellung nur die letzte Version zur Verfügung.

Eine weitere Technik besteht darin, zu viele Versionen derselben Dateien zu erstellen und so das standardmäßige Limit von 500 Versionen in OneDrive auszunutzen. Die Forscher kamen jedoch zu dem Schluss, dass dies unwahrscheinlich ist, da dafür umfangreiche Maschinenressourcen und Skripte erforderlich wären.

Lesen Sie auch: Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware-Angriffen

Microsofts Reaktion überrascht die Forscher

Microsoft entgegnete, dass ein solcher Missbrauch kein tatsächlicher Exploit sei, da dies der vorgesehenen Funktionalität entspreche. Das Unternehmen fügte hinzu, dass der Support bis zu 14 Tage nach einem Datenverlust bei der Wiederherstellung helfen könne.

Proofpoint berichtete jedoch, dass das Verfahren während der Tests der Forscher scheiterte. Die Forscher ergänzten, dass die Konfiguration selbst dann, wenn sie nicht von der ursprünglichen vorgesehenen Funktion abweicht, weiterhin für Missbrauch anfällig sei, der Cloud-Ransomware-Angriffe maximieren kann.

Die Untersuchung legt nahe, dass die Cloud nicht so sicher ist, wie viele gehofft haben – selbst wenn der Dienst von einem Technologieriesen wie Microsoft betrieben wird. Der Begriff „Cloud“ ist ein Marketingslogan, der letztlich lediglich eine Methode zur Bereitstellung von IT beschreibt, wie jede andere auch. Letztendlich verwendet die Cloud weiterhin Server, Protokolle und Funktionen, die Hacker wahrscheinlich zu kompromittieren versuchen werden.

Advertisement

Es ist nicht das erste Mal, dass Microsofts Vorgehen bei der Cybersicherheit infrage gestellt wird, und als größter Anbieter von Software und IT führt das Unternehmen bei ausgenutzten Schwachstellen.

OneDrive, SharePoint und ähnliche Dienste sind attraktive Ziele für Angreifer. Daher müssen Unternehmen ihre eigene Sicherheit und Backups einrichten.

Lesen Sie auch: Die 12 wichtigsten Best Practices für Cloud-Sicherheit

So schützen Sie sich vor Risiken durch Microsoft 365

Forscher empfehlen hybride Ansätze wie Cloud-Synchronisierungsordner, um die Risiken zu mindern. Denn selbst wenn Hacker die Cloud kompromittieren, können sie nicht auf lokale Dateien und Dateien auf Endgeräten zugreifen.

Natürlich wird auch die gesamte klassische Sicherheitshygiene rund um Ransomware empfohlen, darunter möglicherweise folgende Maßnahmen:

Unternehmen sollten sich nach dem ersten Zugriff und der Kompromittierung auf die Phase nach der Ausnutzung vorbereiten, denn es gibt keine hundertprozentig sichere Cloud-Infrastruktur, die den Tag auf magische Weise rettet.

Es geht auch um Perspektive und Entscheidungen. Niemand möchte potenziell einschränkende und zeitaufwendige Verfahren, daher könnten manche Sicherheitsmaßnahmen wie zusätzliche Authentifizierung und andere Richtlinien ablehnen. Der Zweck der Cybersicherheit besteht sicherlich nicht darin, das Geschäft zu behindern, doch Bequemlichkeit sollte nicht über Sicherheit siegen.

Lesen Sie als Nächstes: Die besten Unternehmen und Tools für Cloud-Sicherheit

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.