Black Hat 2026: Barracuda erläutert KI-gestützten BEC-Angriff

Die Forschung von Barracuda auf der Black Hat USA 2026 zeigt, wie KI-E-Mail-Assistenten Angriffe durch geschäftliche E-Mail-Kompromittierung beschleunigen können.

Written By
Ken Underhill
Ken Underhill
Aug 6, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Im Rahmen seiner Forschung für die Black Hat USA 2026 veröffentlichte Barracuda einen PoC, der demonstriert, wie Angreifer KI-gestützte E-Mail-Assistenten nutzen könnten, um ein kompromittiertes Mitarbeiterkonto zu einem umfassenden BEC-Angriff auszuweiten.

Die Forscher erklärten, das größte Risiko bestehe darin, dass KI-Assistenten die Aufklärung, das Phishing und den Betrug mithilfe kompromittierter Konten beschleunigen.

Bei dem Angriff kam Microsoft Copilot zum Einsatz, Barracuda zufolge gelten die Techniken jedoch auch für andere KI-E-Mail-Assistenten.

Die Forscher zeigten, wie ein Angreifer vom Kompromittieren des Kontos eines einzelnen Mitarbeiters dazu übergehen konnte, einen CEO zu imitieren und mit minimalem manuellem Aufwand eine Überweisung von 247.500 US-Dollar umzuleiten.

Zentrale Erkenntnisse aus der Forschung von Barracuda

  • Barracuda demonstrierte, wie KI-E-Mail-Assistenten ein kompromittiertes Konto schnell zu einem Angriff durch geschäftliche E-Mail-Kompromittierung (BEC) ausweiten können.
  • Mithilfe von Microsoft Copilot zeigten die Forscher, wie Angreifer einen CEO imitieren und eine Überweisung von 247.500 US-Dollar umleiten könnten.
  • KI-Assistenten beschleunigten die Aufklärung, das Phishing, die Persistenz und den Betrug unter Nutzung des Zugriffs, über den die Angreifer bereits verfügten.
  • Herkömmliche E-Mail-Sicherheitslösungen hatten Schwierigkeiten, Angriffe zu erkennen, die von legitimen, kompromittierten Konten ausgingen.
  • Unternehmen sollten KI-gestützte Konten überwachen, den Missbrauch von Posteingangsregeln erkennen und Finanztransaktionen unabhängig überprüfen.

KI-E-Mail-Assistenten beschleunigten Angriffe nach der Kompromittierung

Der Proof of Concept begann, nachdem ein Angreifer Zugriff auf das E-Mail-Konto eines Mitarbeiters erlangt hatte.

Mithilfe von Copilot analysierte der Angreifer den kompromittierten Posteingang rasch, um organisatorische Beziehungen, Führungskräfte, Finanzgespräche und andere hochwertige Ziele für eine weitere Kompromittierung zu identifizieren.

Um den Zugriff aufrechtzuerhalten, wies der Angreifer Copilot an, eine Posteingangsregel zu erstellen, die Anmeldebenachrichtigungen in den Ordner „Gelöschte Elemente“ umleitete und so verhinderte, dass das Opfer Warnungen über verdächtige Anmeldungen sah.

Barracuda wies darauf hin, dass der Missbrauch von Posteingangsregeln bei Microsoft 365-Kompromittierungen bereits eine gängige Taktik ist, KI-Assistenten jedoch den Zeitaufwand und die erforderlichen Kenntnisse zum Konfigurieren dieser Regeln deutlich reduzieren können.

Advertisement

KI-generiertes Phishing führte zur Kompromittierung des CEO

Nachdem der Angreifer den CEO als Ziel identifiziert hatte, forderte er Copilot auf, eine Phishing-E-Mail zu formulieren, die anhand der Informationen aus bestehenden E-Mail-Konversationen dem Schreibstil des kompromittierten Mitarbeiters entsprach.

Da die Phishing-Nachricht von einem legitimen internen Konto stammte und dem üblichen Kommunikationsstil des Mitarbeiters entsprach, wirkte sie vertrauenswürdig.

Der CEO klickte auf einen schädlichen Rechnungslink, der über einen Adversary-in-the-Middle-(AitM)-Proxy führte und es dem Angreifer ermöglichte, das authentifizierte Sitzungstoken des CEO abzugreifen und MFA zu umgehen.

Nachdem der Angreifer in das Postfach des CEO gelangt war, wiederholte er die Technik mit der Posteingangsregel, um Sicherheitsbenachrichtigungen zu unterdrücken, bevor er Copilot zum Zusammenfassen der jüngsten Finanzkommunikation einsetzte.

Eine einzige Eingabe erzeugte eine Übersicht über Rechnungen, ausstehende Überweisungen und andere vertrauliche Finanzgespräche.

Zu den Ergebnissen gehörte eine Überweisung von 247.500 US-Dollar, die auf die abschließende Genehmigung wartete.

Anschließend nutzte der Angreifer Copilot, um vom Konto des CEO eine E-Mail zu verfassen, in der das Finanzteam aufgefordert wurde, vor der Zahlungsabwicklung die Bankdaten des Empfängers zu aktualisieren.

Da die Anfrage aus dem legitimen Postfach des CEO stammte, auf eine aktive Transaktion verwies und dem Schreibstil der Führungskraft entsprach, hatten herkömmliche E-Mail-Sicherheitskontrollen wenig Anlass, die Nachricht zu markieren.

Das Finanzteam aktualisierte die Bankdaten, wodurch die Zahlung auf ein vom Angreifer kontrolliertes Konto umgeleitet wurde.

Wie die Angreifer ihre Spuren verwischten

Um den Betrug zu verbergen, erstellte der Angreifer eine weitere Weiterleitungsregel, die Antworten des Finanzteams an eine vom Angreifer kontrollierte E-Mail-Adresse umleitete und sie zugleich vor dem CEO verbarg.

Anschließend wurde Copilot verwendet, um schnell E-Mails im Zusammenhang mit der betrügerischen Transaktion zu finden und zu löschen und so Beweise für die Kompromittierung zu beseitigen.

Advertisement

Barracuda kam zu dem Schluss, dass KI-Assistenten keine neuen Berechtigungen schaffen, aber die Geschwindigkeit und Effektivität erhöhen, mit denen Angreifer kompromittierte Konten ausnutzen können.

Nach einer Kompromittierung helfen KI-Assistenten Angreifern dabei, schnell Ziele zu identifizieren, vertrauliche Daten aufzuspüren und Aktivitäten nach der Kompromittierung zu beschleunigen.

Wie Unternehmen KI-gestützte E-Mail-Konten absichern können

Die Forscher empfehlen, KI-gestützte Konten auf Aktivitäten nach einer Kompromittierung zu überwachen, privilegierte Konten abzusichern, verdächtige Posteingangsregeln zu erkennen und für Finanztransaktionen eine zusätzliche Verifizierung zu verwenden.

Darüber hinaus sollten Unternehmen Phishing-resistente MFA, Zugriffssteuerungen nach dem Prinzip der geringsten Rechte für KI-Assistenten sowie eine kontinuierliche Überwachung ungewöhnlicher KI-gestützter Aktivitäten in Betracht ziehen, die auf eine Kontokompromittierung hindeuten könnten.

Die Einführung von Zero Trust kann Unternehmen dabei helfen, die Auswirkungen kompromittierter Konten zu begrenzen und die laterale Bewegung zu reduzieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.