Energieunternehmen im Visier: SharePoint-AiTM-Sitzungsübernahme

Angreifer missbrauchen SharePoint-Links in einer AiTM-Phishingkampagne, um Sitzungen bei Energieunternehmen zu übernehmen und BEC-Angriffe zu ermöglichen – selbst bei aktivierter MFA.

Written By
Ken Underhill
Ken Underhill
Jan 26, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Bedrohungsakteure missbrauchen Microsoft-SharePoint-Links, um eine Adversary-in-the-Middle-(AiTM)-Phishingkampagne gegen Energieunternehmen durchzuführen, Konten zu kompromittieren und nachfolgende BEC-Angriffe zu ermöglichen. 

Bei der Operation werden vertrauenswürdig wirkende SharePoint-URLs und kompromittierte E-Mail-Konten von Lieferanten verwendet, um sich in normale Kollaborationsmuster einzufügen. 

„Dieser Angriff zeigt die operative Komplexität von AiTM-Kampagnen und die Notwendigkeit von Maßnahmen, die über die üblichen Reaktionen auf kompromittierte Identitäten hinausgehen“, erklärten Microsoft-Forscher.

Ablauf des SharePoint-Phishings

Die Angriffskette begann mit Phishing-E-Mails, die von einem kompromittierten, vertrauenswürdigen Lieferantenkonto versendet wurden.

Statt offensichtlich verdächtige Links oder Anhänge zu verwenden, betteten die Angreifer SharePoint-URLs ein, die eine Authentifizierung erforderten und damit die alltäglichen Workflows zum Teilen von Dokumenten eng nachahmten. 

Dadurch fügte sich die Kampagne besser in routinemäßige Kollaborationsaktivitäten ein, und die Wahrscheinlichkeit sank, dass herkömmliche E-Mail-Sicherheitskontrollen sie als bösartig erkannten.

Nachdem ein Opfer auf den SharePoint-Link geklickt hatte, wurde es auf eine betrügerische Anmeldeseite umgeleitet, die für die Adversary-in-the-Middle-(AiTM)-Abfangtechnik eingerichtet worden war. 

Im Gegensatz zu einfachem Credential-Phishing zielen AiTM-Angriffe darauf ab, nicht nur Benutzernamen und Passwörter, sondern auch aktive Sitzungsdaten wie Authentifizierungstoken oder Sitzungscookies abzugreifen. 

Das macht diese Kampagnen so effektiv: Selbst bei aktivierter MFA können Angreifer Zugriff erlangen, indem sie eine authentifizierte Sitzung übernehmen, statt die MFA direkt zu überwinden.

Die Forscher beobachteten außerdem, dass die Bedrohungsakteure nach dem Zugriff schnell vorgingen. 

Sie erstellten sofort bösartige Posteingangsregeln, die eingehende Nachrichten löschten und E-Mails als gelesen markierten, wodurch Sicherheitsbenachrichtigungen unterdrückt und die Wahrscheinlichkeit verringert wurde, dass die Opfer verdächtige Aktivitäten bemerkten. 

Advertisement

Mit diesen Einstellungen konnten die Angreifer E-Mail-Threads unbemerkt überwachen, laufende Gespräche verfolgen und die nächste Phase der Operation vorbereiten.

Anschließend starteten die Angreifer eine groß angelegte Phishing-Welle mit mehr als 600 E-Mails an Kontakte innerhalb und außerhalb der betroffenen Organisation und wählten die Ziele anhand aktueller E-Mail-Threads aus, die sie in kompromittierten Postfächern gefunden hatten. 

Durch die Übernahme aktiver Geschäftsgespräche erhöhten sie die Authentizität und verbesserten die Interaktionsraten. 

Wenn Empfänger verdächtige Nachrichten hinterfragten, antworteten die Angreifer direkt von den kompromittierten Konten aus, um sie zu beruhigen, und löschten anschließend den E-Mail-Thread, um Beweise zu beseitigen und die Entdeckung zu verzögern. 

Die Forscher von Microsoft identifizierten später weitere kompromittierte Benutzer, indem sie die Landingpage-Infrastruktur und ungewöhnliche Anmeldemuster analysierten, und bestätigten so die Reichweite der Kampagne über mehrere Organisationen im Energiesektor hinweg.

So lässt sich AiTM-Phishing eindämmen

AiTM-Phishingkampagnen erfordern eine andere Reaktion als herkömmlicher Datendiebstahl bei Zugangsdaten, da Angreifer sich mit gestohlenen Sitzungstoken weiterhin angemeldet halten können – selbst nach einer Passwortzurücksetzung. 

Deshalb sollte eine wirksame Behebung auf die Eindämmung von Sitzungen, die Bereinigung von Postfächern und die Absicherung von Identitäten ausgerichtet sein – nicht nur auf die Änderung von Zugangsdaten.

  • Aktive Sitzungen und Cookies betroffener Benutzer widerrufen, anschließend Passwörter zurücksetzen und MFA-Methoden auf nicht autorisierte Änderungen prüfen.
  • Von Angreifern erstellte Posteingangsregeln und Weiterleitungseinstellungen entfernen sowie Änderungen am Mailtransport, die Aktivitäten verbergen oder eine dauerhafte Präsenz ermöglichen.
  • Phishing-resistente MFA (FIDO2/WebAuthn) erzwingen und Legacy-Authentifizierungsprotokolle blockieren, um Umgehungsmöglichkeiten bei AiTM zu reduzieren.
  • Bedingte Zugriffsrichtlinien anhand von Identitätssignalen implementieren (Gerätekonformität, Standort, Risikostufe und Benutzergruppen) und eine kontinuierliche Zugriffsbewertung aktivieren.
  • Externe Freigaben in SharePoint und OneDrive einschränken durch die Begrenzung anonymer Links, das Erzwingen von Ablaufdaten und die Verwendung von Domain-Allowlists, sofern möglich.
  • Überwachen und bei verdächtigen Anmeldungen alarmieren, bei der Erstellung von Posteingangsregeln und bei ungewöhnlich hohem Volumen ausgehender E-Mails mithilfe von Defender XDR und zentralisierter Protokollierung.
  • Nach bekannten IOCs suchen und Backups validieren und regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle testen, einschließlich Workflows zur Konteneindämmung und -wiederherstellung.
Advertisement

Zusammengenommen begrenzen diese Maßnahmen den Explosionsradius und stärken die Cyberresilienz.

Was Energieunternehmen daraus lernen sollten

Für Organisationen im Energiesektor zeigt diese Kampagne, wie Angreifer vertraute Cloud-Kollaborationstools wie SharePoint missbrauchen können, um auf eine Weise Zugriff zu erlangen, die routinemäßig und legitim wirkt. 

Eine praxisnahe, auf Resilienz ausgerichtete Reaktion besteht darin, den Explosionsradius durch starke Sitzungskontrollen, phishingresistente Authentifizierung und Richtlinien für bedingten Zugriff zu begrenzen und zugleich die Transparenz bei Änderungen an Postfächern und ungewöhnlichen Aktivitäten bei ausgehenden E-Mails zu verbessern. 

Hier helfen Zero-Trust-Prinzipien dabei, den Zugriff kontinuierlich zu überprüfen und den Explosionsradius zu begrenzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.