In einer Entwicklung, die darauf hindeutet, dass Cloud-Dienste möglicherweise anfälliger sind als viele denken, haben Proofpoint-Forscher demonstriert, wie Hacker Microsoft-365-Konten übernehmen könnten, um auf SharePoint und OneDrive gespeicherte Dateien zu erpressen.
Microsoft-Dienste werden in Unternehmen häufig für die cloudbasierte Zusammenarbeit eingesetzt, und der Proofpoint Forschungsbericht zeigte, dass Cloud-Infrastrukturen nicht immun gegen Ransomware-Angriffe sind.
Proofpoint-Forscher skizzierten im folgenden Diagramm, wie Hacker kritische Daten sammeln und exfiltrieren könnten:
Das Diagramm zeigt die gesamte Angriffskette – vom ersten Zugriff über die Kompromittierung bis hin zur Monetarisierung. Daran ist vielleicht nicht allzu viel neu, doch die Forscher hoben hervor, wie kritisch die Situation im Kontext cloudbasierter Microsoft-Infrastrukturen werden könnte.
Viele IT- und Sicherheitsteams glauben, dass Cloud-Laufwerke widerstandsfähiger gegen Ransomware-Angriffe sein sollten, doch das ist nicht der Fall. Die meisten Vorgänge lassen sich in Microsoft-Umgebungen mithilfe von APIs, Befehlszeilen und PowerShell-Skripten automatisieren. Hacker könnten sich die Versions- und Listeneinstellungen zunutze machen, um alle Dateien in einer Dokumentbibliothek auf einer SharePoint-Website oder in einem OneDrive-Konto zu verändern.
Ein erfolgreicher Angriff auf diese Dateien und Dienste hätte erhebliche Auswirkungen, etwa indem kritische Daten für eine große Zahl von Mitarbeitern gesperrt würden.
Lesen Sie auch: PowerShell ist die Quelle von mehr als einem Drittel der kritischen Sicherheitsbedrohungen
Wie Hacker die Versionsnummer ausnutzen könnten
Die ersten Schritte der Angriffskette von Cloud-Ransomware könnten klassische Techniken wie Phishing, Spear-Phishing oder Brute-Force-Angriffe umfassen, um Konten zu kompromittieren und Zugangsdaten zu stehlen. Hacker könnten Benutzer auch dazu bringen, betrügerischen Drittanbieter-Apps Zugriff auf den Bereich für SharePoint oder OneDrive zu gewähren.
Anschließend könnten die Angreifer Dateien entdecken, die kompromittierten Konten innerhalb von 365 gehören. Proofpoint erklärte, dass die Angreifer die Funktion „AutoSave“ missbrauchen könnten.
Diese Funktion stützt sich auf den „alten Papierkorb“ und erstellt Cloud-Backups älterer Dateiversionen, wenn Benutzer Änderungen vornehmen. Das mag für viele Benutzer kurzfristig praktisch sein, reicht jedoch nicht für ordnungsgemäße Backups aus. Wenn dies die einzigen gespeicherten Daten sind, die Sie besitzen, würde ein Ransomware-Angriff sie unwiederbringlich machen.
Siehe die besten Backup-Lösungen zum Schutz vor Ransomware
Microsoft speichert verschiedene Daten wie Kalender, Fotos und andere Dokumente in Listen. Eine SharePoint-Liste ist im Grunde eine Tabelle mit Zeilen für Daten und Spalten für Metadaten. SharePoint-Kalender sind SharePoint-Listen. In SharePoint oder OneDrive verwendete Dokumentbibliotheken sind spezielle Listen, in die Sie Dokumente hochladen, erstellen, aktualisieren und freigeben können.
Die Liste verfügt über bestimmte Einstellungen, darunter Einstellungen für die Versionsverwaltung. Sie können die Anzahl der Versionen einer Dokumentbibliothek begrenzen, wodurch die ältesten Versionen kaum wiederhergestellt werden können. Dies ist einer der Angriffsvektoren, die Hacker nutzen könnten, um den Schaden zu maximieren. Wenn Sie das Limit beispielsweise auf 1 setzen, steht zur Wiederherstellung nur die letzte Version zur Verfügung.
Eine weitere Technik besteht darin, zu viele Versionen derselben Dateien zu erstellen und so das standardmäßige Limit von 500 Versionen in OneDrive auszunutzen. Die Forscher kamen jedoch zu dem Schluss, dass dies unwahrscheinlich ist, da dafür umfangreiche Maschinenressourcen und Skripte erforderlich wären.
Lesen Sie auch: Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware-Angriffen
Microsofts Reaktion überrascht die Forscher
Microsoft entgegnete, dass ein solcher Missbrauch kein tatsächlicher Exploit sei, da dies der vorgesehenen Funktionalität entspreche. Das Unternehmen fügte hinzu, dass der Support bis zu 14 Tage nach einem Datenverlust bei der Wiederherstellung helfen könne.
Proofpoint berichtete jedoch, dass das Verfahren während der Tests der Forscher scheiterte. Die Forscher ergänzten, dass die Konfiguration selbst dann, wenn sie nicht von der ursprünglichen vorgesehenen Funktion abweicht, weiterhin für Missbrauch anfällig sei, der Cloud-Ransomware-Angriffe maximieren kann.
Die Untersuchung legt nahe, dass die Cloud nicht so sicher ist, wie viele gehofft haben – selbst wenn der Dienst von einem Technologieriesen wie Microsoft betrieben wird. Der Begriff „Cloud“ ist ein Marketingslogan, der letztlich lediglich eine Methode zur Bereitstellung von IT beschreibt, wie jede andere auch. Letztendlich verwendet die Cloud weiterhin Server, Protokolle und Funktionen, die Hacker wahrscheinlich zu kompromittieren versuchen werden.
Es ist nicht das erste Mal, dass Microsofts Vorgehen bei der Cybersicherheit infrage gestellt wird, und als größter Anbieter von Software und IT führt das Unternehmen bei ausgenutzten Schwachstellen.
OneDrive, SharePoint und ähnliche Dienste sind attraktive Ziele für Angreifer. Daher müssen Unternehmen ihre eigene Sicherheit und Backups einrichten.
Lesen Sie auch: Die 12 wichtigsten Best Practices für Cloud-Sicherheit
So schützen Sie sich vor Risiken durch Microsoft 365
Forscher empfehlen hybride Ansätze wie Cloud-Synchronisierungsordner, um die Risiken zu mindern. Denn selbst wenn Hacker die Cloud kompromittieren, können sie nicht auf lokale Dateien und Dateien auf Endgeräten zugreifen.
Natürlich wird auch die gesamte klassische Sicherheitshygiene rund um Ransomware empfohlen, darunter möglicherweise folgende Maßnahmen:
- Offline-Backups (mindestens eine Version)
- Effiziente und getestete Wiederherstellungsverfahren
- Regelmäßige Audits und Penetrationstests
- Sensibilisierung und Schulung im Bereich Cybersicherheit
- Absicherung der Konfiguration (z. B. MFA, Deaktivierung von Hyperlinks in E-Mails)
- Widerruf unnötiger oder nicht verifizierter Drittanbieter-Apps
Unternehmen sollten sich nach dem ersten Zugriff und der Kompromittierung auf die Phase nach der Ausnutzung vorbereiten, denn es gibt keine hundertprozentig sichere Cloud-Infrastruktur, die den Tag auf magische Weise rettet.
Es geht auch um Perspektive und Entscheidungen. Niemand möchte potenziell einschränkende und zeitaufwendige Verfahren, daher könnten manche Sicherheitsmaßnahmen wie zusätzliche Authentifizierung und andere Richtlinien ablehnen. Der Zweck der Cybersicherheit besteht sicherlich nicht darin, das Geschäft zu behindern, doch Bequemlichkeit sollte nicht über Sicherheit siegen.
Lesen Sie als Nächstes: Die besten Unternehmen und Tools für Cloud-Sicherheit





