Immer nutzen Cyberkriminelle raffinierte Methoden, um Zugriff auf sinnvolle Konten zu erlangen. Die neueste Angriffswelle basiert auf einer ausgeklügelten Phishing-Kampagne, die speziell auf die Microsoft-Authentifizierungsmechanismen abzielt, insbesondere auf das Device Authorization Grant (Geräteautorisierung). Diese Kampagne zeigt, wie eine einfache Sicherheitslücke in der Nutzerinteraktion ausgenutzt werden kann, um Login-Daten, Tokens und sogar vollwertigen Zugriff auf Microsoft-Konten zu gewinnen. ## Was ist der Device Authorization Grant und warum ist er so anfällig? Die Device Authorization Grant ist eine offizielle Microsoft-Methode, um Nutzern auf Geräten, bei der die Eingabe eines Passworts umständlich oder unmöglich ist, den Zugriff auf ihr Konto zu ermöglichen. Nutzer werden dazu aufgefordert, einen Verifizierungscode auf einem sicheren Gerät einzugeben oder einen QR-Code zu scannen, um sich bei ihrem Konto anzumelden. Obwohl diese Methode bequem und benutzerfreundlich ist, hat die Kriminalitätswelt ihre Schwachstellen entdeckt. Kriminelle kopieren fälschlicherweise Webseiten, die den Anmeldeprozess imitieren, um Nutzer zu veranlassen, ihre Microsoft-Zugangsdaten oder Verifizierungscodes preiszugeben. Besonders gefährlich ist, wenn sie MFA (Mehrfaktor-Authentifizierung) umgehen oder ausnutzen. ## Wie funktioniert der neue Phishing-Angriff? Der Angriff beginnt mit E-Mails, die den Anschein einer offiziellen Korrespondenz eines Anwaltsbüros erwecken. Diese E-Mails enthalten oft PDF-Anhänge, die durch Passwortschutz geschützt sind, was den Eindruck erweckt, dass sie vertrauliche Dokumente enthalten. Das Öffnen dieser PDFs führt den Nutzer auf eine gefälschte Webseite, die exakt wie eine offizielle Microsoft-Seite aussieht. Auf dieser gefälschten Plattform fordert die Angreiferin den Nutzer auf, einen einmaligen Code zu kopieren, der automatisch in die Zwischenablage kopiert wird. Dieser Code ist jedoch eine Kontrollnummer, die im Hintergrund von den Kriminellen genutzt wird, um eine Sitzung auf ihrem Server zu initiieren. Der Nutzer wird anschließend auf eine scheinbar legitime Microsoft-Seite weitergeleitet, auf der er nur noch den familiären Verifizierungscode eingeben muss. Dabei wird der Nutzer den normalen MFA-Prozess durchlaufen, doch in Wirklichkeit übermittelt er dem Angreifer den Code, mit dem die Angreifer ihren eigenen Zugriff auf das Konto starten können. ## So setzen Cyberkriminelle die Checkle über Microsoft-Konten um Nachdem die Angreifer Zugriff auf die Session-Token erhalten haben, erhalten sie die volle Checkle: Sie können E-Mails lesen, senden, Dateien in OneDrive stehlen, Teams-Gespräche einsehen und sogar im Namen des Nutzers handeln. Diese Art von Angriff ist besonders effektiv, weil sie den Menschen Tricks an die Hand gibt, die auf den ersten Blick glaubwürdig erscheinen. Kurz gesagt: Der Angriff nutzt Navigationstricks, um Nutzer zum Preisgeben ihrer sicherheitsrelevanten Daten zu verleiten, bei gleichzeitiger Umgehung von Standard-Schutzmaßnahmen wie MFA. ## Welche Maßnahmen können Nutzer und Organisationen ergreifen? 1. Vorsicht bei E-Mail-Korrespondenz: Seien Sie skeptisch gegenüber E-Mails, die Dringlichkeit oder ungewöhnliche Anhänge verwenden, vor allem wenn sie von unbekannten Absendern stammen. 2. Überprüfung der URLs: Überprüfen Sie stets die URL, bevor Sie sinnvolle Daten eingeben. Gefälschte Seiten imitieren oft das Design der echten, verwenden aber abweichende Domains. 3. Nutzung von Hardware-Token: Setzen Sie, wo immer möglich, auf Hardware-Authentifikatoren wie YubiKey oder Secure Keys, die eine zusätzliche Sicherheitsebene bieten. 4. Schulung der Mitarbeitenden Führen Sie regelmäßige Schulungen durch, um Mitarbeiter auf die neuesten Phishing-Methoden aufmerksam zu machen und ihnen beizubringen, umfangreiche Aktivitäten zu erkennen. 5. Einschränkung von Device Code Flow: Wenn die Nutzung nicht unbedingt notwendig ist, sollten Unternehmen erwägen, den Device Code Flow in ihrer Infrastruktur zu deaktivieren. Solange wir keine Probleme haben, können wir es nicht mehr machen. ## Technologische Schutzmaßnahmen gegen moderne Phishing-Angriffe Ein effektives Sicherheitskonzept basiert auf mehreren Säulen: – E-Mail-Security-Lösungen, die verdächtige Mails automatisch filtern. – Intelligente Erkennung von Phishing-Seiten durch KI und maschinelles Lernen. – Multi-Faktor-Authentifizierung (MFA) mit Hardware-Token, die schwer zu fälschen sind. – Anwenderaufklärung für die sichere Nutzung und Erkennung von Phishing-Versuchen. Kaspersky Security for Mail Server bietet eine Multilayer-Schutzlösung, die moderne Bedrohungen, einschließlich Geräteübergreifender MFA-Angriffe, Erkennt und Abwehrt. Für Privatanwender sorgt Kaspersky Premium mit KI-gestützten Anti-Phishing-Funktionen für eine einfache, aber sichere Nutzung. ## Fazit Der Device Code Phishing zeigt, wie leicht Nutzer durch gut konstruierte, glaubwürdige Seiten in die Falle tappen können. Die Verwendung starker Authentifizierungsmechanismen, kontinuierlicher Mitarbeiterschulungen und fortschrittlicher Sicherheitssoftware sind wesentlich, um Ihre Konten zu schützen. Seien Sie proaktiv, nicht reaktiv, um den Angriffen immer einen Schritt voraus zu sein.
