Ein gekapertes Firmenpostfach und eine gefälschte Rechnung

Phishing erbeutete ein Passwort ohne zweiten Faktor. Der Angreifer stieg in einen Verlauf ein, um eine Zahlung umzuleiten. Audit-Log, MFA, Rückruf-Prüfung.

Firma
Handels- und Servicefirma, 15 Beschäftigte
Team
Externe IT-Betreuung, kein Sicherheitsteam
Umgebung
Microsoft 365, E-Mail ohne zweiten Faktor, Zugriff auch vom Handy
Prozess
Rechnungen kommen per E-Mail, die Buchhaltung zahlt per Überweisung

01Ausgangslage

Die Firma nutzt E-Mail in Microsoft 365. Die Anmeldung schützt nur ein Benutzername und ein Passwort, ein zweiter Faktor ist nicht aktiv. Lieferantenrechnungen kommen per E-Mail, und die Buchhaltung zahlt sie per Überweisung.

Microsoft 365 zeichnet Anmeldungen und Einstellungsänderungen im einheitlichen Audit-Log auf. Es ist standardmäßig an, aber ohne eingerichtete Warnungen bemerkt niemand eine Änderung, bis etwas schiefgeht.

  1. Phishing-Seite
  2. Gestohlenes Passwort (ohne zweiten Faktor)
  3. Postfach in Microsoft 365
  4. Versteckte Regel + gefälschte Rechnung an die Buchhaltung

02Das Problem

Ein Lieferant rief an und fragte, warum die Firma eine Rechnung nicht bezahlt habe. Die Buchhaltung hatte aber am Vortag eine E-Mail im selben Verlauf erhalten, die um Zahlung auf ein neues Bankkonto bat. Sie sah aus wie die Fortsetzung des Gesprächs mit dem Lieferanten.

Es zeigte sich, dass ein Angreifer das Postfach eines Mitarbeiters kontrollierte. Zuvor hatte er ihm eine Phishing-E-Mail mit einem Link zu einer gefälschten Microsoft-365-Anmeldung geschickt, wo der Mitarbeiter sein Passwort eingab. Ohne zweiten Faktor genügte das Passwort für vollen Zugriff auf das Postfach.

Der Angreifer las den Verlauf mit dem Lieferanten, stieg ein und schrieb der Buchhaltung eine Änderung des Bankkontos. Zugleich legte er im Postfach eine versteckte Regel an, die Antworten von Lieferant und Buchhaltung aus dem Blick schob, damit der Austausch nicht auffiel. Das ist eine klassische Postfachübernahme (Business E-Mail Compromise).

Voraussetzung: Der Angreifer braucht nur das Passwort des Opfers, per Phishing erlangt, und ein Postfach ohne zweiten Faktor. Mehr nicht.

03Technische Ursache

Die erste Ursache ist die Anmeldung nur mit Passwort. Ohne zweiten Faktor wird aus einem per Phishing abgegriffenen Passwort voller Zugriff auf das Postfach.

Die zweite Ursache ist, dass das Postfach eine Regel erlaubte, die still Post verschiebt und löscht. Das ließ den Angreifer seine Aktivität vor dem Besitzer des Postfachs verbergen.

Die dritte Ursache liegt im Zahlungsprozess: Die Änderung des Bankkontos lief allein auf eine E-Mail hin, ohne Prüfung über einen anderen Kanal. Genau das macht aus einem übernommenen Postfach Geld.

04Untersuchung

Im einheitlichen Audit-Log von Microsoft 365 wurde nach Anmeldungen am Postfach gesucht: Quell-IP und Land, Zeit und unmögliches Reisen, also zwei Anmeldungen von Orten, zwischen denen ein Mensch in der Zeit nicht wechseln kann. Eine Anmeldung aus dem Ausland passte nicht zum Mitarbeiter.

PowerShell: Exchange Online
Connect-ExchangeOnline

# the hidden rule an attacker leaves to bury the supplier's replies
Get-InboxRule -Mailbox user@firma.sk |
  Select-Object Name, Enabled, MoveToFolder, DeleteMessage, ForwardTo

# sign-ins and rule changes, from the unified audit log (auditing must be on)
Search-UnifiedAuditLog -StartDate (Get-Date).AddDays(-30) -EndDate (Get-Date) `
  -Operations New-InboxRule,Set-InboxRule,UserLoggedIn `
  -UserIds user@firma.sk |
  Select-Object CreationDate, Operations, AuditData

Das Audit zeigte auch das Anlegen einer Postfachregel zur Zeit der fremden Anmeldung. Die Regel verschob Nachrichten von Lieferant und Buchhaltung in einen wenig beachteten Ordner.

Die gesendeten Elemente wurden geprüft, ob der Angreifer auch anderen schrieb, und die übrigen Postfächer, ob mehr als ein Konto betroffen war. Ob tatsächlich eine Zahlung hinausging, wurde geprüft.

Für den Zeitraum, den das Audit nicht abdeckt, lässt sich nicht belegen, was der Angreifer las. Das Vorfallsprotokoll sagt das so.

05Behebung

Sofort: das Passwort des kompromittierten Kontos zurücksetzen und alle aktiven Sitzungen und Tokens widerrufen, damit ein angemeldeter Angreifer herausfliegt. Ein bloßer Passwortwechsel wirft ihn aus einer schon offenen Sitzung nicht.

Die versteckte Postfachregel wurde entfernt, und das Postfach wurde auf weitere Regeln oder Weiterleitungen geprüft.

Ein zweiter Faktor wurde für alle eingeschaltet, samt bedingtem Zugriff. Die veraltete Anmeldung (Legacy Authentication), die den zweiten Faktor umgeht, wurde blockiert.

Der Zahlungsprozess bekam eine Regel: Jede Änderung des Bankkontos prüft die Buchhaltung mit einem Rückruf an die bekannte Nummer des Lieferanten, nie an eine Nummer aus der E-Mail.

Warnungen wurden für das Anlegen einer neuen Postfachregel und für Weiterleitungen aus der Firma hinaus eingeschaltet.

Der Lieferant wurde informiert, und das richtige Bankkonto wurde mit dessen Buchhaltung bestätigt.

06Warum die Lösung wirkt

Ein zweiter Faktor macht aus einem gestohlenen Passwort statt vollen Zugriffs einen unvollständigen Versuch: Das Passwort allein schließt keine Anmeldung ab.

Das Blockieren der veralteten Anmeldung schließt die Protokolle, die den zweiten Faktor ignorieren, sonst würde er umgangen.

Das Widerrufen der Sitzungen wirft einen gerade angemeldeten Angreifer heraus, was ein Passwortwechsel allein nicht tut.

Das Entfernen der Regel gibt dem Besitzer des Postfachs den Blick auf seine Post zurück.

Die Prüfung einer Kontoänderung per Rückruf stoppt den Betrug auch dann, wenn die E-Mail in der Hand des Angreifers ist, weil das Geld nicht mehr allein von der E-Mail abhängt.

Was das nicht löst: MFA stoppt keinen Angreifer, der Passwort und zweiten Faktor in Echtzeit abfängt oder eine schon offene Sitzung stiehlt. Deshalb sind die Regel-Warnungen und die Zahlungsprüfung wichtig.

07Überprüfung

  • Nach der Reaktion zeigt das Audit keine fremden Anmeldungen am Postfach mehr.
  • Die versteckte Regel ist weg, und es gibt keine Weiterleitung aus dem Postfach.
  • Eine Anmeldung lässt sich nicht mehr mit dem Passwort allein abschließen, das System verlangt einen zweiten Faktor, und die veraltete Anmeldung ist blockiert.
  • Das richtige Bankkonto des Lieferanten ist telefonisch bestätigt, und keine betrügerische Zahlung ging hinaus.

08Ergebnisse

Behoben

  • Das kompromittierte Konto hat ein neues Passwort, widerrufene Sitzungen und die entfernte versteckte Regel.
  • Die betrügerische Änderung des Bankkontos wurde nicht bezahlt.

Risiko gesenkt

  • Ein gestohlenes Passwort öffnet das Postfach nicht mehr allein.
  • Eine Änderung des Bankkontos muss telefonisch geprüft werden, nicht nur per E-Mail.
  • Neue Postfachregeln und Weiterleitungen lösen eine Warnung aus.

Weiter offen

  • Für den Zeitraum außerhalb des Audits lässt sich nicht belegen, was der Angreifer las.
  • Manche klicken auch das nächste Mal auf Phishing; der zweite Faktor ist ein Sicherheitsnetz, keine Verhinderung des Klicks.

09Grenzen

  • MFA ist nicht unfehlbar: Anmeldung und zweiter Faktor lassen sich in Echtzeit abfangen oder durch Diebstahl einer schon offenen Sitzung umgehen.
  • Warnungen wirken nur, wenn jemand sie beachtet und handelt. Die Firma hat keinen Rund-um-die-Uhr-Dienst.
  • Die Zahlungsprüfung per Telefon hängt von der Disziplin der Buchhaltung ab, nicht von Technik.

10Erkenntnisse

  • Angemeldet heißt nicht sicher. Ohne zweiten Faktor ist ein Passwort einen Phish von vollem Zugriff auf das Postfach entfernt.
  • Eine Postfachübernahme zielt auf Geld. Eine Änderung des Bankkontos über einen anderen Kanal prüfen, nie durch Antwort auf dieselbe E-Mail.
  • Ein Passwortwechsel wirft einen Angreifer aus einer schon offenen Sitzung nicht. Auch die Sitzungen widerrufen.
  • Eine versteckte Postfachregel ist ein gängiger Weg, sich zu verstecken. Ihr Anlegen im Blick behalten.
  • Veraltete Anmeldung umgeht MFA. Wenn nicht gebraucht, blockieren.
  • Das Audit-Log entscheidet, ob sich nach einem Vorfall sagen lässt, was geschah. Es muss an sein, bevor man es braucht.

11Nächste Schritte für eine kleine Firma

  1. 1.Zweiten Faktor und bedingten Zugriff für alle Konten einschalten und veraltete Anmeldung blockieren.
  2. 2.Die Prüfung jeder Änderung von Zahlungsdaten per Rückruf einführen.
  3. 3.Warnungen für neue Postfachregeln und für Weiterleitungen hinaus einrichten.
  4. 4.Kurze Phishing-Schulung und Meldung verdächtiger E-Mails mit einem Klick.
Kontakt aufnehmen

Erkennen Sie Ihre eigene Firma darin?

Schreiben Sie uns, worum es geht. Wir antworten innerhalb eines Werktags und sagen Ihnen, ob es Arbeit für uns ist, auch wenn die Antwort nein lautet.