AzureHound-Tool zur Kartierung von Azure- und Entra-ID-Umgebungen missbraucht

Bedrohungsakteure missbrauchen AzureHound zur Kartierung von Azure und Entra ID und machen aus einem Sicherheitstool eine leistungsstarke Waffe zur Cloud-Aufklärung.

Verfasst von
Ken Underhill
Ken Underhill
Nov 3, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Bedrohungsakteure setzen AzureHound – ein legitimes Tool für Penetrationstests – zunehmend als Waffe ein, um Aufklärungsarbeit und Rechteausweitung in Microsoft-Azure- und Entra-ID-Umgebungen durchzuführen. 

Das ursprünglich zur Unterstützung von Sicherheitsexperten entwickelte Open-Source-Tool ist zu einem leistungsstarken Hilfsmittel für Angreifer geworden, die in Cloud-Infrastrukturen eindringen wollen.

„Bedrohungsakteure missbrauchen dieses Tool, um Azure-Ressourcen aufzuzählen und potenzielle Angriffspfade zu kartieren, was weitere bösartige Aktivitäten ermöglicht“, said Forscher von Palo Alto Networks Unit 42.

Wenn Red-Team-Tools außer Kontrolle geraten

AzureHound ist Teil der BloodHound-Suite und wurde entwickelt, um Penetrationstestern und Verteidigern dabei zu helfen, Schwachstellen in Active-Directory- und Azure-Konfigurationen zu identifizieren. 

Bedrohungsakteure haben es jedoch inzwischen übernommen, um Cloud-Umgebungen systematisch aufzuzählen und Benutzerhierarchien, Gruppenmitgliedschaften, Berechtigungen sowie potenzielle Angriffspfade offenzulegen.

Der Missbrauch von AzureHound ermöglicht es Angreifern, komplexe Beziehungen innerhalb von Azure-Ökosystemen zu visualisieren – und legitime Sicherheitstools so in ein effektives Aufklärungs-Framework zu verwandeln. 

Es wurde beobachtet, dass sowohl staatlich unterstützte als auch finanziell motivierte Gruppen das Tool in Kampagnen einsetzen, darunter das vom Iran unterstützte Curious Serpens (auch als Peach Sandstorm bekannt), Void Blizzard, sowie Storm-0501, ein Ransomware-Partner.

Funktionsweise von AzureHound

AzureHound arbeitet über Microsoft Graph und Azure-REST-APIs und sammelt Identitäts- und Ressourcendaten aus Entra-ID- und Azure-Umgebungen. 

Das in Go geschriebene und mit Windows, macOS und Linux kompatible Tool kann die Umgebung aus der Ferne erkunden, ohne innerhalb des internen Netzwerks des Opfers ausgeführt werden zu müssen. 

Nach der Datensammlung exportiert AzureHound die Ergebnisse im JSON-Format, die anschließend über die graphenbasierte Oberfläche von BloodHound visualisiert werden können.

Advertisement

Diese Visualisierung legt die Beziehungen zwischen Konten, Rollen und Berechtigungen offen und ermöglicht es Angreifern, Fehlkonfigurationen aufzuspüren und potenzielle Möglichkeiten zur Rechteausweitung zu identifizieren.

Was normalerweise stundenlange manuelle Aufzählungen erfordern würde, lässt sich nun in wenigen Minuten erledigen.

Die Cloud von innen nach außen kartieren

Sobald Angreifer über Phishing, gestohlene Zugangsdaten oder kompromittierte Konten ersten Zugriff auf den Azure-Tenant eines Ziels erlangen, setzen sie AzureHound ein, um die Cloud-Aufklärung zu automatisieren. 

Das Tool zählt Benutzer, Dienstprinzipale, Schlüsseltresore und Speicherkonten auf und legt Beziehungen offen, die zu lateraler Bewegung oder Rechteausweitung führen können.

Diese Automatisierung reduziert den Aufwand drastisch und erhöht die Präzision. Angreifer können besonders wertvolle Ziele wie Administratoren oder Dienstkonten mit erweiterten Berechtigungen identifizieren und entsprechende Folgeangriffe planen. 

Da die von AzureHound verwendeten APIs legitim und weit verbreitet sind, erfordert die Erkennung bösartiger Aktivitäten eine kontextbezogene Analyse der Nutzungsmuster statt eines einfachen Abgleichs von Signaturen.

Hinweise auf die Nutzung von AzureHound sind ungewöhnliche API-Aufrufe, Spitzen bei Aufzählungsanfragen oder Zugriffsversuche von unbekannten IP-Adressen. Diese Signale sollten frühzeitig als Warnzeichen für interne Aufklärungsaktivitäten betrachtet werden.

Proaktive Abwehr

Um sich gegen den bösartigen Einsatz von AzureHound und ähnlichen Aufklärungstools zu schützen, müssen Unternehmen einen proaktiven, mehrschichtigen Ansatz für Cloud-Sicherheit verfolgen. 

Die folgenden Maßnahmen zur Eindämmung konzentrieren sich darauf, Identitätskontrollen zu stärken, die Transparenz zu verbessern und die Angriffsfläche innerhalb von Azure- und Entra-ID-Umgebungen zu reduzieren. 

  • Auf ungewöhnliche API-Aktivitäten überwachen: Große Mengen von Microsoft-Graph- oder Azure-REST-API-Aufrufen erfassen, die von den üblichen Mustern abweichen.
  • Aktivieren Sie Identitätsschutz und Richtlinien für bedingten Zugriff: Begrenzen Sie riskante Anmeldungen und erzwingen Sie für Administratorrollen eine Multi-Faktor-Authentifizierung (MFA).
  • Entra-ID- und Azure-Konfigurationen absichern: Überprüfen Sie regelmäßig die Berechtigungen von Dienstprinzipalen, Rollenzuweisungen und den Zugriff externer Benutzer.
  • Zugriffstoken für APIs begrenzen: Wenden Sie das Prinzip der geringsten Berechtigung an, indem Sie bereichsgebundene Token mit minimalen Rechten ausstellen.
  • Implementieren Sie Endpoint Detection and Response (EDR): Erkennen Sie AzureHound-Binärdateien oder verdächtige Prozesse auf Hosts.
  • Integrieren Sie die Azure-Aktivitätsprotokollierung in SIEM-Tools und entwickeln Sie Playbooks für die Reaktion auf Sicherheitsvorfälle: Aktivieren Sie die Erkennung von Anomalien in Echtzeit und bereiten Sie sich auf eine schnelle Reaktion auf cloudbasierte Aufklärungsaktivitäten vor.
Advertisement

Durch die Umsetzung dieser Maßnahmen können Unternehmen die Wahrscheinlichkeit erfolgreicher Aufklärung oder Rechteausweitung in ihren Cloud-Umgebungen reduzieren. 

Die verschwimmende Grenze zwischen Tests und Angriffen

Die Bewaffnung legitimer Tools wie AzureHound verdeutlicht einen Trend: Angreifer nutzen Open-Source-Sicherheitstools zunehmend für bösartige Zwecke. 

Da Unternehmen immer mehr Workloads in die Cloud verlagern, sind Transparenz- und Kontrolllücken in der Identitätsinfrastruktur zu bevorzugten Zielen für Angreifer geworden.

Wenn Bedrohungsakteure legitime Red-Team-Tools einsetzen, müssen Verteidiger ihre Vorgehensweise bei der Unterscheidung zwischen legitimen Tests und einem aktiven Eindringen überdenken. 

Diese zunehmende Überschneidung zwischen legitimen Sicherheitstools und den Taktiken von Angreifern unterstreicht den Bedarf an stärkerem Schutz von Cloud-Workloads zur Absicherung von Identitäten, Daten und Anwendungen in dynamischen Cloud-Umgebungen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.