Microsoft weiß nicht, wie chinesische Hacker den MSA-Schlüssel stahlen, um US-Behörden zu infiltrieren

Microsoft hat nach einem chinesischen Angriff auf die E-Mail-Konten von US-Regierungsbehörden die Sicherheitsvorkehrungen verschärft, doch einige Details bleiben rätselhaft. Obwohl die Bedrohung vorüber ist, analysieren Microsoft-Vertreter weiterhin, wie eine chinesische Bedrohungsgruppe mithilfe eines gestohlenen, inaktiven Microsoft-Account-Schlüssels (MSA) zum Signieren von Verbraucherkonten auf US-Regierungskonten zugreifen konnte. Chinesische Hacker […]

Verfasst von
Jeff Goldman
Jeff Goldman
Jul 18, 2023
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Microsoft hat nach einem chinesischen Angriff auf die E-Mail-Konten von US-Regierungsbehörden die Sicherheitsvorkehrungen verschärft, doch einige Details bleiben rätselhaft.

Obwohl die Bedrohung vorüber ist, analysieren Microsoft-Vertreter weiterhin, wie eine chinesische Bedrohungsgruppe mithilfe eines gestohlenen, inaktiven Microsoft-Account-Schlüssels (MSA) zum Signieren von Verbraucherkonten auf US-Regierungskonten zugreifen konnte.

Die chinesische Hackergruppe Storm-0558 verschaffte sich im vergangenen Monat mithilfe von mit dem gestohlenen MSA-Schlüssel gefälschten Authentifizierungstokens Zugang zu einer unbekannten Zahl von E-Mail-Konten bei 25 Organisationen, darunter US-Regierungsbehörden.

In einem Update zu dem Thema, das Microsoft Ende vergangener Woche veröffentlichte, erklärte Microsoft Threat Intelligence, eine Analyse der Aktivitäten in Exchange Online habe ergeben: „Der Akteur fälschte Azure-AD-Tokens mithilfe eines erworbenen Microsoft-Account-Schlüssels (MSA) zum Signieren von Verbraucherkonten. Möglich wurde dies durch einen Validierungsfehler im Microsoft-Code. Die Verwendung eines falschen Schlüssels zum Signieren der Anfragen ermöglichte es unseren Untersuchungsteams, alle Zugriffsanfragen des Akteurs zu erkennen, die diesem Muster sowohl in unseren Unternehmens- als auch in unseren Verbrauchersystemen folgten. … Die Untersuchungen von Microsoft haben keine weitere Nutzung dieses Musters durch andere Akteure festgestellt, und Microsoft hat Maßnahmen ergriffen, um entsprechenden Missbrauch zu blockieren.“

Microsoft erklärte, man wisse nicht, wie der Bedrohungsakteur den Schlüssel stehlen konnte. „Die Methode, mit der der Akteur den Schlüssel erlangte, wird weiterhin untersucht“, schrieb das Threat-Intelligence-Team. „Obwohl der Schlüssel nur für MSA-Konten vorgesehen war, führte ein Validierungsproblem dazu, dass diesem Schlüssel beim Signieren von Azure-AD-Tokens vertraut wurde. Dieses Problem wurde behoben.“

Microsoft erklärte, das Unternehmen habe eine Reihe weiterer Maßnahmen ergriffen; für Kunden seien keine weiteren Schritte erforderlich. „Wir haben die Systeme zur Schlüsselausgabe seit der ursprünglichen Ausstellung des erworbenen MSA-Schlüssels erheblich abgesichert“, erklärte das Unternehmen. „Dazu gehören eine stärkere Isolierung der Systeme, eine präzisere Überwachung der Systemaktivitäten und der Umstieg auf den gehärteten Schlüsselspeicher, der für unsere Unternehmenssysteme verwendet wird. Wir haben alle zuvor aktiven Schlüssel widerrufen und mithilfe dieser aktualisierten Systeme neue Schlüssel ausgestellt.“

Der Angriff wurde von einer US-Regierungsbehörde entdeckt, die Protokolldaten aus der Premium-Version von Microsoft 365 nutzte. Daraufhin sagte Microsoft, man werde „Kunden weltweit ohne zusätzliche Kosten Zugriff auf umfassendere Cloud-Sicherheitsprotokolle gewähren“.

MSA-Schlüssel zum Eindringen in Azure AD verwendet

Advertisement

Unter Ausnutzung des Validierungsfehlers konnten die Hacker mit dem gestohlenen Schlüssel auf Verbraucherebene auf Unternehmenssysteme zugreifen, erklärte ein Blogbeitrag des Microsoft Security Response Center (MSRC). „MSA-Schlüssel (für Verbraucher) und Azure-AD-Schlüssel (für Unternehmen) werden in getrennten Systemen ausgestellt und verwaltet und sollten nur für die jeweiligen Systeme gültig sein“, erklärte das MSRC. „Der Akteur nutzte ein Problem bei der Token-Validierung aus, um sich als Azure-AD-Benutzer auszugeben und Zugriff auf Unternehmens-E-Mails zu erlangen.“

Der Angriff ist laut Microsoft inzwischen für alle Benutzer eingedämmt. „Wir haben umfangreiche automatisierte Erkennungsmechanismen für bekannte Kompromittierungsindikatoren im Zusammenhang mit diesem Angriff hinzugefügt, um die Abwehrmaßnahmen und Kundenumgebungen zu stärken, und wir haben keine Hinweise auf weiteren Zugriff gefunden“, schrieb Charlie Bell, Executive Vice President of Security bei Microsoft, in einem Blogbeitrag.

The Washington Post nannte die US-Handels- und das US-Außenministerium als Opfer und berichtete, dass zu den Personen, deren E-Mail-Konten kompromittiert wurden, die US-Handelsministerin Gina Raimondo gehörte. Dennoch sagte ein hochrangiger FBI-Vertreter der Post, dass nicht auf klassifizierte Informationen zugegriffen worden sei.

Außerdem lesen: So verbessern Unternehmen und Betriebe ihre E-Mail-Sicherheit

Anspruchsvoller Authentifizierungsangriff

Microsoft merkte an, dass die üblichen Arbeitszeiten von Storm-0558 bemerkenswert geschäftsmäßig sind: montags bis freitags von 8 bis 17 Uhr chinesischer Standardzeit. „Bei in der Vergangenheit von Microsoft beobachteten Aktivitäten hat Storm-0558 vor allem US-amerikanische und europäische diplomatische, wirtschaftliche und gesetzgebende Institutionen sowie Personen mit Verbindungen zu geopolitischen Interessen in Taiwan und bei den Uiguren ins Visier genommen“, erklärte das Unternehmen.

„Historisch gesehen zeigte dieser Bedrohungsakteur Interesse daran, Medienunternehmen, Denkfabriken sowie Anbieter von Telekommunikationsausrüstung und -diensten ins Visier zu nehmen“, fügte Microsoft hinzu. „Das Ziel der meisten Kampagnen von Storm-0558 besteht darin, sich unbefugten Zugriff auf E-Mail-Konten von Mitarbeitern der angegriffenen Organisationen zu verschaffen. Storm-0558 verfolgt dieses Ziel durch das Abgreifen von Zugangsdaten, Phishing-Kampagnen und OAuth-Token-Angriffe.“

Advertisement

Die Untersuchung von Microsoft ergab, dass Storm-0558 ab dem 15. Mai 2023 auf E-Mail-Daten einer Reihe von Organisationen sowie auf Verbraucherkonten von Personen zugegriffen hatte, die mit diesen Organisationen verbunden waren. Die Untersuchung von Microsoft begann nach einem Kundenbericht vom 16. Juni.

Außerdem lesen: Wie DMARC vor Phishing und Ransomware schützen kann

Die Bedeutung der E-Mail-Sicherheit

Der Sicherheitsbewusstseins-Experte von KnowBe4, Erich Kron, sagte gegenüber eSecurity Planet, der Angriff solle als Erinnerung an die Gefahren kompromittierter E-Mail-Konten dienen. „Viele von uns verwenden ihre E-Mail-Konten nicht nur zum Zurücksetzen von Passwörtern – möglicherweise für Plattformen, auf die diese böswilligen Akteure zugreifen möchten –, sondern es gibt auch Unterhaltungen, die dazu genutzt werden können, Informationen zu stehlen oder Handlungen einzuleiten“, sagte er. „Es ist nicht ungewöhnlich, dass ein Angreifer einen E-Mail-Thread wieder aufnimmt oder sich über das kompromittierte Konto aktiv an E-Mail-Diskussionen beteiligt und dabei das durch frühere Interaktionen aufgebaute Vertrauen ausnutzt, um Menschen zu schädigen.“

„E-Mail ist außerdem die Quelle vieler potenziell sensibler Informationen, die innerhalb einer Organisation geteilt werden“, fügte Kron hinzu. „Menschen neigen dazu, intern verwalteten E-Mail-Systemen von Organisationen zu vertrauen, wenn es um Gespräche über sensible Themen geht – etwas, das sie über eine kommerzielle E-Mail-Plattform wie Gmail oder Hotmail nicht tun würden.“

Multi-Faktor-Authentifizierung (MFA) ist grundsätzlich eine gute Maßnahme zum Schutz vor der Übernahme von Konten, aber sie ist nicht unfehlbar. „In diesem Fall kann der Schutz durch MFA aufgrund der Verwendung gefälschter Tokens eingeschränkt sein“, sagte Kron. „Es ist äußerst wichtig, dass Benutzer mögliche Auffälligkeiten bei E-Mails melden, etwa wenn sie eine Benachrichtigung über eine eingegangene E-Mail erhalten, diese aber im Posteingang fehlt. Das kann ein Hinweis darauf sein, dass ein Angreifer mit einer anderen Person kommuniziert und anschließend versucht, seine Spuren zu verwischen.“

Als Nächstes lesen:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.