Microsoft warnt vor einem Anstieg des Token-Diebstahls zur Umgehung von MFA

Das Microsoft Detection and Response Team (DART) warnte kürzlich, dass Angreifer zunehmend Token stehlen, um die Multi-Faktor-Authentifizierung (MFA) zu umgehen. „Indem ein Token kompromittiert und wiederverwendet wird, der für eine Identität ausgestellt wurde, die die Multifaktor-Authentifizierung bereits abgeschlossen hat, erfüllt der Angreifer die MFA-Validierung, und der Zugriff auf die entsprechenden Unternehmensressourcen wird gewährt“, erklärte das Team […]

Verfasst von
Jeff Goldman
Jeff Goldman
Nov 22, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das Microsoft Detection and Response Team (DART) warnte kürzlich, dass Angreifer zunehmend Token stehlen, um die Multi-Faktor-Authentifizierung (MFA) zu umgehen.

„Indem ein Token kompromittiert und wiederverwendet wird, der für eine Identität ausgestellt wurde, die die Multifaktor-Authentifizierung bereits abgeschlossen hat, erfüllt der Angreifer die MFA-Validierung, und der Zugriff auf die entsprechenden Unternehmensressourcen wird gewährt“, schrieb das Team in einem Blogbeitrag.

Das sei besonders besorgniserregend, so die Forscher, weil die Angriffstechnik keine umfassenden Fachkenntnisse erfordere, schwer zu erkennen sei und nur wenige Unternehmen darauf achteten.

Die beiden führenden Methoden des von DART beobachteten Token-Diebstahls sind Adversary-in-the-Middle-Frameworks (AitM) und Pass-the-Cookie-Angriffe.

Im Fall von AitM warnte das Team: „Frameworks wie Evilginx2 gehen weit über das Phishing von Zugangsdaten hinaus, indem sie eine bösartige Infrastruktur zwischen dem Benutzer und der legitimen Anwendung einschleusen, auf die der Benutzer zugreifen möchte. Wird der Benutzer Opfer eines Phishing-Angriffs, erfasst die bösartige Infrastruktur sowohl dessen Zugangsdaten als auch den Token.“

Je nach Berechtigungen des Opfers kann das Ergebnis von einer Kompromittierung geschäftlicher E-Mails (BEC) bis zur vollständigen Übernahme der administrativen Kontrolle reichen.

Bei Pass-the-Cookie-Angriffen geht es um die Kompromittierung von Browser-Cookies für den Zugriff auf Unternehmensressourcen. „Nach der Authentifizierung bei Azure AD über einen Browser wird ein Cookie erstellt und für diese Sitzung gespeichert“, erklärte das Team. „Kann ein Angreifer ein Gerät kompromittieren und die Browser-Cookies extrahieren, kann er dieses Cookie in einen separaten Webbrowser auf einem anderen System übertragen und dabei Sicherheitsprüfungen umgehen.“

Das ist besonders bei privaten Geräten problematisch. Da immer mehr Beschäftigte remote arbeiten, greifen sie laut DART zunehmend von Geräten aus auf Unternehmensressourcen zu, denen es an starken Sicherheitskontrollen fehlt.

„Benutzer können auf diesen Geräten gleichzeitig bei privaten Websites und Unternehmensanwendungen angemeldet sein, sodass Angreifer die zu beiden gehörenden Token kompromittieren können“, schrieb das Team.

Advertisement

Schadsoftware von der Stange wie Emotet, Redline und IcedID verfügt über integrierte Funktionen zum Abgreifen von Browser-Cookies. Darüber hinaus stellte DART fest: „Der Angreifer muss weder das Passwort des kompromittierten Kontos noch die E-Mail-Adresse kennen, damit dies funktioniert – diese Angaben sind im Cookie enthalten.“

Ebenfalls lesenswert: Die Herausforderungen der passwortlosen Zukunft

So reagieren Sie auf Token-Diebstahl

Zu den wichtigsten Gegenmaßnahmen gehört laut DART, vollständige Transparenz darüber zu gewährleisten, wie und wo sich alle Benutzer authentifizieren.

„Wenn nur bekannte Geräte zugelassen werden, die Microsofts empfohlenen Sicherheitsstandards entsprechen, lässt sich das Risiko verringern, dass Schadsoftware zum Diebstahl von Zugangsdaten Endgeräte kompromittieren kann“, schrieb das Team.

Für nicht verwaltete Geräte empfiehlt DART, die Lebensdauer jeder Sitzung zu verkürzen, damit ein bestimmter Token weniger lange gültig ist, und Conditional Access App Control in Microsoft Defender for Cloud Apps zu implementieren.

Für Benutzer mit weitreichenden Berechtigungen empfiehlt DART außerdem die Implementierung von phishingresistenten MFA-Lösungen wie FIDO2-Sicherheitsschlüsseln, Windows Hello for Business oder zertifikatsbasierter Authentifizierung. Diese Benutzer sollten außerdem über eine getrennte, ausschließlich in der Cloud verwendete Identität für Administratoraufgaben verfügen.

Wurde ein Benutzer kompromittiert, bietet Azure AD laut DART die Möglichkeit, einen Refresh-Token zu widerrufen und den Benutzer zu einer erneuten Authentifizierung zu zwingen – der Token kann jedoch bis zu einer Stunde lang gültig bleiben, sodass der Angreifer bis zu dessen Ablauf Zugriff auf das Konto hat.

DART empfiehlt außerdem, das Konto jedes kompromittierten Benutzers auf Anzeichen für Persistenz zu überprüfen, etwa hinzugefügte Postfachregeln zum Weiterleiten oder Verbergen von E-Mails, zusätzliche zur MFA hinzugefügte Authentifizierungsmethoden, die Registrierung zusätzlicher Geräte und Datenexfiltration.

„Transparenz, Warnmeldungen, Erkenntnisse und ein umfassendes Verständnis darüber, wo Sicherheitskontrollen durchgesetzt werden, sind entscheidend“, schrieb das Team. „Es wird dringend empfohlen, sowohl Identitätsanbieter, die Zugriffstoken erzeugen, als auch die zugehörigen privilegierten Identitäten als kritische Ressourcen zu behandeln.“

Möchten Sie sicherstellen, dass Angreifer die MFA in Ihrem Unternehmen nicht umgehen? Die Extended-Detection-and-Response-Plattform (XDR) von Rapid7 kann Ihnen dabei helfen, Ihr Unternehmen vor unbefugtem Zugriff und Datenschutzverletzungen zu schützen. Sprechen Sie mit einem Experten noch heute.

Advertisement

Weiterlesen:

Die besten Passwortmanager

Die besten Tools für Identity & Access Management

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.