Mehr als 12.000 E-Mail-Postfächer in über 10.000 Organisationen wurden durch einen groß angelegten Microsoft-365-Angriff kompromittiert, der mit dem Cybercrime-Dienst EvilTokens in Verbindung steht.
Microsoft-Forschende führten die Kampagne auf eine Phishing-as-a-Service-Plattform zurück, die eine legitime Gerätecode-Authentifizierung missbrauchte, um Zugriff auf Geschäftskonten zu erlangen. Zu den Opfern gehörten weltweit Finanzdienstleister und Gesundheitsorganisationen ebenso wie Hochschulen und Unternehmen aus anderen Branchen.
Ein kompromittiertes Konto konnte Angreifern außerdem einen vertrauenswürdigen Ausgangspunkt für Angriffe auf weitere Personen innerhalb und außerhalb der Organisation verschaffen.
Legitime Microsoft-Anmeldungen verschafften Angreifern Zugriff auf Konten
EvilTokens nutzte einen Gerätecode-Authentifizierungsablauf, der ursprünglich für Geräte wie Smart-TVs und Konferenzsysteme entwickelt wurde. Die Angreifer schalteten sich in diesen Prozess ein und stellten den Opfern einen Code bereit, der an eine von den Angreifern kontrollierte Sitzung gebunden war.
Opfer, die der Lockung folgten, wurden schließlich auf Microsofts echte Seite für die Geräteanmeldung weitergeleitet. Die Eingabe des bereitgestellten Codes und der Abschluss der normalen Authentifizierung konnten die Sitzung des Angreifers autorisieren, ohne dass dieser das Passwort des Opfers erfuhr. MFA konnte während des Vorgangs dennoch angezeigt werden, was den Opfern einen weiteren Grund gab, die Anmeldung für legitim zu halten.
Microsoft stellte fest dass Angreifer innerhalb von etwa 10 Minuten nach einer Kompromittierung manchmal neue Geräte registrierten. Andere Betreiber warteten, bevor sie bösartige Postfachregeln erstellten oder E-Mail-Daten abgriffen, wodurch sich möglicherweise die Wahrscheinlichkeit einer sofortigen Entdeckung verringerte.
Der Missbrauch von Gerätecodes ist kein auf EvilTokens beschränktes Phänomen. Forschende haben weitere Angriffe dokumentiert, bei denen legitime Microsoft-Authentifizierungsabläufe genutzt wurden, um über eine vertrauenswürdige Anmeldeinfrastruktur Zugriff auf Geschäftskonten zu erlangen.
Gestohlene Postfächer wurden zum Einfallstor für Finanzbetrug
In EvilTokens integrierte KI-Tools konnten kompromittierte Postfächer nach Personen und Gesprächen mit finanzieller Relevanz durchsuchen. Der Dienst konnte Führungskräfte, Finanzmitarbeiter, Administratoren, ausstehende Rechnungen, Diskussionen über Überweisungen und vertrauenswürdige Geschäftskontakte identifizieren.
Der Zugriff auf Microsoft Graph konnte den Betreibern außerdem helfen, Organisationsrollen und Berechtigungen zu erfassen.
Postfachinhalte konnten dann zusammengefasst und zur Unterstützung der Identitätsvortäuschung oder derKompromittierung geschäftlicher E-Mail-Konten. Der Zugriff auf echte Konten lieferte den Betreibern Material für Nachrichten, die sich auf tatsächliche Zahlungen, Projekte oder Geschäftsbeziehungen bezogen.
Microsoft und seine Partner haben den Betrieb inzwischen gestört, 50 Websites beschlagnahmt und mehr als 150 zugehörige Domains deaktiviert. Die britische Polizei nahm außerdem zwei Männer im Zusammenhang mit dem mutmaßlichen Betrieb fest.
Ein kompromittiertes Postfach kann Personen gefährden, die nie Opfer eines Phishings waren
Wenn Ihre Organisation ein kompromittiertes Konto untersucht, sollten Sie das ursprüngliche Postfach nicht als einzigen Ort der Gefährdung betrachten. Jeder, der mit diesem Mitarbeiter sensible Finanz- oder Geschäftsinformationen ausgetauscht hat, kann ebenfalls für den Angreifer interessant werden.
Teams und Mitarbeiter, die regelmäßig mit externen Anbietern arbeiten, können zu weiteren Zielen werden, sobald Angreifer Zugriff auf echte Geschäftsgespräche erhalten. Eine von einem echten Konto gesendete Nachricht kann sich auf eine tatsächliche Rechnung, ein laufendes Projekt oder einen bekannten Kontakt beziehen, sodass sich bösartige Aktivitäten in die normale Kontonutzung einfügen.
Sicherheitsteams und betroffene Mitarbeiter sollten sich nach einem vermuteten Angriff auf die folgenden Prüfungen konzentrieren.
- Gerätecode-Authentifizierung einschränken, wo sie nicht benötigt wird. Microsoft empfiehlt, den Ablauf nach Möglichkeit überall zu blockieren und Ausnahmen strikt auf Konten und Geräte zu beschränken, die darauf angewiesen sind.
- Nach einer Kompromittierung zurückgebliebene Zugänge untersuchen und entfernen. Neu registrierte Geräte, verdächtige Postfachregeln, aktive Sitzungen, Aktualisierungstoken, ungewöhnliche Microsoft-Graph-Aktivitäten und unerwartete ausgehende Nachrichten überprüfen. Das Zurücksetzen eines Passworts beendet möglicherweise nicht jede Sitzung.
- Ungewöhnliche Finanzanfragen über einen anderen Kanal verifizieren. Änderungen von Zahlungsdaten, Überweisungen, Aktualisierungen von Rechnungen und Anfragen, die sensible Informationen betreffen, sollten über eine bekannte Telefonnummer oder eine andere vertrauenswürdige Methode bestätigt werden.
Wer mit einem kompromittierten Microsoft-365-Konto zu tun hat, sollte davon ausgehen, dass Angreifer möglicherweise bereits genug über die Organisation erfahren haben, um sich überzeugend an eine andere Person zu wenden. Die Eindämmung muss sowohl das kompromittierte Konto als auch die darüber offengelegten Personen oder Geschäftsbeziehungen umfassen.
Weitere Nachrichten zur Cybersicherheit: CVE-2026-93616 ermöglichte es nicht authentifizierten Angreifern, Check Point Security Management-Server anzugreifen – ohne erforderliche Benutzerinteraktion.





