Microsofts Digital Crimes Unit gab kürzlich die erfolgreiche Zerschlagung einer groß angelegten Phishing-Operation bekannt, die auf den Diebstahl von Anmeldedaten für Microsoft 365 abzielte.
Die Ermittlungen gipfelten in der Beschlagnahmung Hunderter Domains, die den Dienst RaccoonO365 unterstützten und einen breit angelegten Diebstahl von Zugangsdaten bei Organisationen weltweit ermöglichten.
Phishing-as-a-Service industrialisieren
Die RaccoonO365-Plattform, intern unter der Bezeichnung Storm-2246 verfolgt, veranschaulicht den zunehmenden Trend zur „Cyberkriminalität als Dienstleistung“.
Der Dienst ermöglichte es seinen Kunden, mit nur geringen technischen Kenntnissen ausgefeilte Kampagnen zum Diebstahl von Zugangsdaten durchzuführen. Die Ermittler stellten fest, dass sich die Betreiber auf Automatisierung stützten, um Phishing-Abläufe zu optimieren und groß angelegte Angriffe auch für weniger versierte Akteure zugänglich zu machen.
Die Gruppe hinter RaccoonO365 entwickelte Berichten zufolge neue Tools, um die Wirksamkeit von Phishing-Ködern zu erhöhen, unter anderem durch den Einsatz künstlicher Intelligenz zur Erstellung überzeugenderer Nachrichten.
Forscher stellten fest, dass der Dienst über private Online-Kanäle beworben wurde, wodurch seine Reichweite in Untergrundgemeinschaften weiter zunahm.
Fehler bei der Betriebssicherheit
Microsoft führte das Phishing-Netzwerk auf eine Person in Nigeria zurück und identifizierte den Verdächtigen, nachdem ein Fehler bei der Betriebssicherheit eine mit dem Netzwerk verbundene Kryptowährungs-Wallet offengelegt hatte.
Diese Entdeckung brachte den Organisator mit Finanztransaktionen in Verbindung, die das Unternehmen unterstützten. Gegen mehrere Mitverschwörer wird weiterhin ermittelt, und Microsoft hat den Fall an Strafverfolgungsbehörden weitergeleitet.
Die der Gruppe zugeschriebenen Kampagnen zielten auf Organisationen in zahlreichen Branchen ab, darunter Gesundheitswesen, Finanzwesen und Behörden. Die Angreifer nutzten Köder mit Steuerthemen und andere Social-Engineering-Taktiken, um Schadsoftware zum Diebstahl von Zugangsdaten einzuschleusen und dabei einige herkömmliche Sicherheitsvorkehrungen zu umgehen.
Folgen für die Cybersicherheit
Die Zerschlagung von RaccoonO365 unterstreicht die sich wandelnde Natur von Phishing-Bedrohungen. Zwar wurde durch diese Unterbrechung eine beträchtliche Menge an schädlicher Infrastruktur entfernt, doch das zugrunde liegende Modell – Phishing-Funktionen als kommerziellen Dienst anzubieten – breitet sich weiter aus. Andere Gruppen haben ähnliche Techniken übernommen, neue Domains registriert und ihre Methoden verfeinert, um einer Entdeckung zu entgehen.
Forscher haben außerdem beobachtet, wie Angreifer legitime Cloud-Dienste nutzen, um schädliche Aktivitäten zu verschleiern und dadurch die Bemühungen zu erschweren, Phishing auf Netzwerkebene zu blockieren. Dies verdeutlicht die Notwendigkeit mehrschichtiger Abwehrmaßnahmen, die über einfache E-Mail-Filterung hinausgehen.
Abwehrmaßnahmen stärken
Organisationen und Einzelpersonen können die Risiken durch Phishing-as-a-Service-Operationen mindern, indem sie starke Authentifizierungsverfahren einsetzen.
Die Aktivierung der Multi-Faktor-Authentifizierung (MFA) bleibt eine der wirksamsten Schutzmaßnahmen gegen die Kompromittierung von Zugangsdaten – selbst dann, wenn Phishing-E-Mails die Nutzer erreichen.
Sicherheitsteams sollten außerdem Domain-Registrierungen überwachen, den Schutz von Endgeräten verbessern und Mitarbeiter über neue Köder aufklären. Proaktive Maßnahmen, kombiniert mit der Zusammenarbeit innerhalb der Branche und Maßnahmen der Strafverfolgungsbehörden, können kriminelle Ökosysteme erheblich stören.
Das Vorgehen von Microsoft gegen RaccoonO365 zeigt, wie koordinierte Anstrengungen von Technologieanbietern, Ermittlern und Gerichten groß angelegte Phishing-Aktivitäten spürbar eindämmen können.
Der Vorfall erinnert jedoch auch daran, dass Modelle der Kriminalität als Dienstleistung anpassungsfähig und hartnäckig sind. Anhaltende Wachsamkeit, robuste Authentifizierung und ein geschärftes Bewusstsein der Nutzer sind entscheidend, um sich gegen diese sich wandelnden Bedrohungen zu schützen.

