Führungskräfte im Visier

Neue Angriffswelle auf Azure-Nutzer

19.02.2024 von Julia Mutzbauer
IT-Sicherheitsforscher sind auf eine neue Cyberangriffswelle gestoßen, die auf Azure-Cloud-Konten zielt. Zur Zielgruppe zählen insbesondere Führungskräfte.
Hacker haben es auf Azure-Konten von Führungskräften abgesehen.
Foto: Budrul Chukrut - shutterstock.com

Forscher des Cybersecurity-Anbieters Proofpoint haben eine laufende Cyberkampagne zur Übernahme von Azure-Cloud-Konten entdeckt, die bereits Hunderte von Benutzern getroffen hat. Für die Angriffe wurden Credential-Phishing- und Cloud-Account-Takeover-Techniken (ATO) kombiniert.

Die Opfer werden dabei mit individualisierten Phishing-Ködern in geteilten Dokumenten angesprochen. So enthalten beispielsweise einige dieser Dokumente einen eingebetteten Link, der die Benutzer beim Anklicken der URL zu einer bösartigen Phishing-Webseite weiterleitet. Laut Forschungsbericht haben es die Angreifer auf eine Vielzahl von Personen mit unterschiedlichen Titeln in verschiedenen Organisationen weltweit abgesehen.

Angriffe zielen auf Führungskräfte

Dazu gehören demnach insbesondere Vertriebsleiter, Kundenbetreuer und Finanzverantwortliche. Aber auch Führungspositionen wie Geschäftsführer und Prokuristen zählen zu den Betroffenen. "Die Auswahl zeigt, dass die Angreifer sich auf Konten mit Zugang zu wertvollen Ressourcen richten", erklären die Security-Forscher.

Hinweise auf einen Angriff

Anhand der Verhaltensmuster und Techniken des Angriffs identifizierten die Proofpoint-Analysten einen Indikator. Dabei handelt es sich um einen bestimmten Linux-Agenten, der in der Zugriffsphase der Angriffskette eingesetzt wird. Die Angreifer nutzen diesen Software-Agenten vor allem, um auf die Anmeldeanwendung "OfficeHome" zuzugreifen, aber auch für den unbefugten Zugriff auf weitere native Microsoft365-Apps wie:

Folgen des Angriffs

Zudem fanden die Forscher heraus, dass ein erfolgreicher Erstzugriff häufig zu einer Reihe von nicht autorisierten Aktivitäten nach der Kompromittierung führt. Dazu zählen:

Schutzmaßnahmen für Unternehmen

Proofpoint empfiehlt Unternehmen folgende Maßnahmen, um solche Angriffe einzudämmen: