Beschäftigte aus mehr als 120 Organisationen wurden insgesamt mehr als 200 Mal zum Ziel von Phishing-Angriffen mittels gefälschter Microsoft Teams-Benachrichtigungen. Besonders an den Angriffen war, dass diese statt zu einer imitierten Login-Seite zu Microsoft führten – und erst dann eine Einwilligung für eine schädliche App missbrauchten. Die Daten gehen aus einer Untersuchung des IT-Security-Unternehmens Check Point Research hervor, wie unter anderem „Security Insider“ berichtet. Die Vorfälle wurden zwischen dem 25. Juni und der zweiten Juliwoche identifiziert und spielten sich in unterschiedlichen Branchen und Ländern ab.

Mehr zu ähnlichen IT-Sicherheitsthemen findest du am Ende dieses Beitrags.

Betrüger locken mit angeblichem Update zu Gehalt

Phishing ist längst keine neue Vorgehensweise von Cyberkriminellen mehr. Aber: Die Vorgehensweise der Teams-Angriffe ist besonders perfide. Die Mails geben vor, dass Microsoft Teams den Betroffenen eine dringende Nachricht aus der Personalabteilung mitteile. Anlass dafür sei eine neue Aufgabe im Microsoft Planner. Der Absendername sei „Es gibt neue Aktivitäten im Team“, der Betreff erschien als „HR@[Beispielunternehmen].com hat 3 Nachrichten über den Teams-Chat gesendet“.

Der Inhalt selbst orientiert sich stark an der typischen Gestaltung von Teams. Dabei gehe es laut E-Mail um ein Update zu Gehalt, Vergütung und Zusatzleistungen, wobei die Nachricht zudem auf „4 überfällige Mitarbeiteraufgaben“ verweise. Die Zahl soll Druck bei den Betroffenen erzeugen, möglichst schnell zu handeln und dabei nicht weiter auf verräterische Details zu achten. Tatsächlich führen allerdings sämtliche Links in der Nachricht über dieselbe Weiterleitung.

Echte Login-Seite, gefälschte App

Für ihren Trick setzen die Betrüger offenbar nicht auf eine nachgebaute Anmeldeseite, wie sie sonst häufig von Cyberkriminellen verwendet wird, sondern auf die echte Microsoft-Login-Seite. Erst nach der Anmeldung sollen Nutzer dann allerdings einer Anwendung Berechtigungen erteilen – diese kann jedoch von den Angreifern kontrolliert werden.

Bedeutet: Nicht die Oberfläche ist gefälscht, sondern die Absicht hinter dem Zugriff. Nutzer stellt das vor ein Dilemma, denn bekannte Microsoft-Domains und ein vertrauter Authentifizierungsprozess bedeuten nicht immer, dass der komplette Vorgang wirklich sicher ist.

Je nachdem, welche Rechte erteilt wurden, kann die Malware unter Umständen auf Bereiche des Microsoft-365-Ökosystems zugreifen:

  • E-Mail: Die Betrüger können Nachrichten lesen, durchsuchen oder aus dem Postfach verschicken
  • Dateien: Angreifer können Dokumente öffnen, herunterladen oder beschränkte Dokumente, auf die sonst nur der Ersteller Zugriff hat, freigeben
  • Teams: Der Teams-Chat samt Nachrichten kann durchgelesen werden
  • SharePoint: Webseiten, Bibliotheken und interne Inhalte können ausgelesen werden
  • OneDrive: Angreifer können auf den persönlichen Cloud-Speicher des Nutzers zugreifen
  • Kalender: Termine, Einladungen und Teilnehmerdaten analysieren

Von diesem Punkt aus können Angreifer noch weitere Betrugsversuche starten: Nachrichten von einem internen, echten Benutzerkonto erhöhen die Chancen, dass die Cyberkriminellen Erfolg mit ihrer Masche haben, drastisch. Auch Informationen wie Kalender- und Kommunikationsdaten können den Angreifern als Quelle für private Informationen dienen, mit denen sie sich noch glaubwürdiger erscheinen lassen.

Die Taktik wird immer beliebter unter Cyberkriminellen

Gegen diese Vorgehensweise können sich Nutzer nur selten richtig verteidigen – herkömmliche Phishing-Indikatoren wie verdächtige Login-Seiten oder abweichende Webadressen werden weniger zuverlässig. Nach Angaben von CPR entwickelt sich die Methode tatsächlich auch zu einer Art Geschäftsmodell: „Phishing-as-a-service“. Dabei bereiten die Dienstleister Angriffe nur noch vor, nutzen sie aber nicht mehr für eigene Zwecke, sondern stellen sie Abnehmern bereit.

Die Kampagne selbst gilt inzwischen als beendet, doch ähnliche Angriffe könnten in Zukunft folgen. Ein echter Microsoft-Login ist nun keine Verifizierung mehr für die Vertrauenswürdigkeit von Apps, die im Anschluss Berechtigungen abfragen. Somit ist nicht mehr allein entscheidend, dass eine Seite zu Microsoft gehört – vielmehr steht die Überprüfung von Anwendungen nun im Fokus.

Mehr Beiträge rund um das Thema Cybersicherheit kannst du hier lesen:

Felix Schneider

Felix Schneider ist seit November 2024 bei Unternehmer.de. Nach seinem Studium der Buch- und Medienwirtschaft in Leipzig und einem ersten Exkurs in den Onlinejournalismus beim PRINZ-Magazin entschied er sich, in der Messestadt zu bleiben. Heute ist er SEO & Autor für Unternehmer.de, News.de und Qiez.de. Hier schreibt er vor allem über neue Technologien wie KI und gibt Insights in die Perspektiven der Gen Z. Auch auf X und LinkedIn zu finden.

Der Artikel hat dir gefallen? Gib uns einen Kaffee aus!

Kommentar hinterlassen