Eine neu entdeckte Lücke im mandantenübergreifenden Zusammenarbeitsmodell von Microsoft Teams setzt Unternehmen Phishing, Malware und Social Engineering aus – selbst wenn sie glauben, vollständig geschützt zu sein.
Forscher von Ontinue stellten fest, dass Angreifer Nutzer in bösartige Teams-Mandanten einladen können, in denen sämtliche Schutzmechanismen von Microsoft Defender for Office 365 deaktiviert sind. Dadurch befinden sich die Opfer praktisch außerhalb ihres eigenen Sicherheitsbereichs.
„Angreifer schaffen schutzfreie Zonen, indem sie die Sicherheit in ihren Mandanten deaktivieren oder weil sie in einer standardmäßigen Azure-Umgebung fehlt“, erklärten Forscher.
Warum Gastsitzungen zu blinden Flecken werden
Diese Bedrohung geht nicht auf eine Softwareschwachstelle zurück, sondern auf die Architektur des B2B-Zusammenarbeitsmodells von Microsoft Teams.
Wenn ein Nutzer als Gast dem Mandanten einer anderen Organisation beitritt, verlässt er seinen eigenen Sicherheitsbereich und übernimmt die Richtlinien der Hosting-Umgebung.
Das bedeutet, dass Schutzmechanismen wie Safe Links, Safe Attachments, URL-Scans und Zero-hour Auto Purge (ZAP) ausschließlich vom Ressourcenmandanten durchgesetzt werden.
Wenn diesem Mandanten Microsoft Defender for Office 365 fehlt – was bei kostengünstigen oder Testversionen von Microsoft 365 häufig der Fall ist –, arbeiten Gastnutzer in einer Umgebung mit kaum vorhandener oder gänzlich fehlender Bedrohungserkennung.
Angreifer machen sich dies zunutze, indem sie kostengünstige Microsoft-365-Mandanten erstellen, bei denen erweiterte Sicherheitsfunktionen standardmäßig nicht aktiviert sind.
Mithilfe der Microsoft-Funktion „Mit beliebigen Personen chatten“, die Nutzern automatisch erlaubt, jedem eine Nachricht zu senden, der eine E-Mail-Adresse besitzt, verschicken Angreifer von Microsoft generierte Gasteinladungen, die SPF-, DKIM- und DMARC-Prüfungen bestehen.
Diese Einladungen wirken legitim und werden von E-Mail-Gateways nur selten markiert.
Sobald die Opfer die Einladung annehmen und dem Mandanten des Angreifers beitreten, können die Angreifer bösartige URLs, manipulierte Dokumente oder Köder für Social Engineering zustellen – ohne Scans oder nachträgliche Entfernung.
Unterdessen erscheint keine dieser Aktivitäten in den Protokollen, Warnmeldungen oder Telemetriedaten der Opferorganisation.
Wie Angreifer „schutzfreie“ Zonen schaffen
Teams wendet die Vererbung von Sicherheitsrichtlinien auf Grundlage des Ressourcenmandanten an – also der Umgebung, in der die Unterhaltung stattfindet – und setzt damit die Organisation des Nutzers vollständig außer Kraft.
Da die Schutzmechanismen von Defender for Office 365 den Nutzer nicht begleiten, betritt ein Gast, der einem Mandanten mit schwachen oder nicht vorhandenen Bedrohungsschutzmaßnahmen beitritt, praktisch eine vom Angreifer kontrollierte „schutzfreie Zone“.
Mit vollständiger Kontrolle über diese Umgebung können Angreifer bösartige Inhalte versenden, die weder gescannt, umgeschrieben, detoniert noch gelöscht werden.
Und da die gesamte Kommunikation innerhalb des Mandanten des Angreifers stattfindet, erhalten die Opferorganisationen keinerlei Einblick in die Interaktion.
Aus Sicht des Nutzers wirkt der Austausch normal; aus Sicht der Verteidiger scheint nichts geschehen zu sein – ein ideales Szenario für unauffälliges Phishing, die Zustellung von Malware und den Diebstahl von Zugangsdaten.
So lässt sich das mandantenübergreifende Sicherheitsrisiko verringern
Unternehmen sollten davon ausgehen, dass externe Mandanten möglicherweise nicht dasselbe Schutzniveau durchsetzen – und es in manchen Fällen absichtlich nicht tun. Die folgenden Kontrollen können helfen, das Risiko zu verringern.
- Beschränken Sie die externe Zusammenarbeit auf vertrauenswürdige Domänen über Entra ID und die Steuerelemente für den externen Zugriff in Teams.
- Setzen Sie Richtlinien für den mandantenübergreifenden Zugriff durch , um eingehende und ausgehende B2B-Zusammenarbeit standardmäßig zu blockieren oder stark einzuschränken.
- Deaktivieren oder beschränken Sie die Funktion „Mit beliebigen Personen per E-Mail chatten“ , um unerwünschte Gasteinladungen zu reduzieren.
- Setzen Sie Anforderungen für Conditional Access und MFA durch für alle Interaktionen mit externen Nutzern oder Gästen.
- Verwenden Sie Vertraulichkeitsbezeichnungen und Regeln zur Verhinderung von Datenverlust , um zu verhindern, dass vertrauliche Daten in Gastumgebungen geteilt werden.
- Überprüfen Sie Gastkonten und überwachen Sie externe Sitzungsaktivitäten regelmäßig, um ungewöhnliche oder risikoreiche Nutzung zu erkennen.
- Schulen Sie Nutzer darin, unerwartete Microsoft-Teams-Einladungen kritisch zu prüfen und die Risiken eines Beitritts zu externen Mandanten zu verstehen.
Durch die Kombination mehrerer Kontrollen können Unternehmen ihre Gefährdung durch nicht vertrauenswürdige externe Mandanten verringern.
Die neue Realität des mandantenübergreifenden Risikos
Diese Untersuchung unterstreicht einen grundlegenden Wandel bei der Zusammenarbeit in der Cloud: Sicherheitsgrenzen entsprechen nicht mehr eindeutig den Grenzen von Organisationen.
Während SaaS-Plattformen mandantenübergreifende Funktionen ausbauen, um die Produktivität zu steigern, nutzen Angreifer die Lücken aus, die entstehen, wenn Vertrauen ohne Überprüfung gewährt wird.
Standardmäßig aktivierte Funktionen für die Zusammenarbeit – gepaart mit der begrenzten Transparenz über die Sicherheitslage externer Mandanten – machen die mandantenübergreifende Kommunikation zu einer schnell wachsenden Angriffsfläche.
Diese sich wandelnde Landschaft zeigt, wie wichtig ein Zero-Trust-Modell in Umgebungen geworden ist, in denen an den Grenzen zwischen Mandanten nicht von Vertrauen ausgegangen werden kann.





