Dr. Martin Krämer, CISO Advisor bei KnowBe4
Eine aktuelle Angriffskampagne die von Microsoft aufgedeckt wurde zeigt, wie konsequent Cyberkriminelle technische Sicherheitsmechanismen mit Social Engineering umgehen können. Sie nutzen Passkeys, Multi-Faktor-Authentifizierung und Single Sign-on als Vorwand für gezielte Social Engineering-Angriffe auf Unternehmenskonten und Cloud-Umgebungen. Dabei geben sie sich beispielsweise als Mitarbeiter des IT-Supports aus, kontaktieren Beschäftigte per Telefon oder SMS – teilweise über deren private Mobiltelefone – und behaupten, eine Authentifizierungsmethode müsse dringend aktualisiert oder neu eingerichtet werden. Anschließend führen sie ihre Opfer auf täuschend echt wirkende Anmeldeseiten und bringen sie dazu, vermeintliche Authentifizierungsschritte auszuführen.
Dabei ist das Ziel des Angriffs nicht unbedingt das Passwort des Opfers zu stehlen, da Täter dieses nicht zwangsläufig benötigen. Stattdessen versuchen sie, den legitimen Authentifizierungsprozess zu kapern. Damit verlagert sich der Angriff von der reinen Kompromittierung von Zugangsdaten hin zur Manipulation des gesamten Authentifizierungsprozesses. Gelingt das, können die Täter Zugriff auf das Konto und unter Umständen auch Unternehmensdaten und Cloud-Dienste erhalten.
Besonders wirkungsvoll ist dieser Angriff durch die Kombination verschiedener Kommunikationskanäle und durch eine sorgfältige Vorbereitung. Ein persönlicher Anruf des angeblichen IT-Supports, eine SMS auf dem privaten Smartphone, Kenntnisse über das Unternehmen und eine professionell nachgebildete Anmeldeseite können zusammen ein sehr überzeugendes Szenario ergeben. Die klassischen Warnsignale einer offensichtlich gefälschten Phishing-Mail treten zunehmend in den Hintergrund.
Die Erkenntnis ist allerdings nicht, dass Passkeys unsicher sind. Im Gegenteil: Angreifer suchen zunehmend nach Wegen, starke Authentifizierungsverfahren zu umgehen, indem sie die Opfer dazu bringen, ihnen selbst die Tür zu öffnen. Unternehmen müssen ihre Sicherheitsstrategie entsprechend ausrichten und die Angriffe mit technischen Kontrollen mit verbesserter Security Awareness beantworten.



