LONDON (IT BOLTWISE) – Eine laufende E-Mail-Phishing-Kampagne nutzt adversary-in-the-middle (AitM), um Microsoft-365-Konten zu übernehmen und gezielt Payroll- und Finance-Mailverkehr zu sammeln. Laut Arctic Wolf Labs halten Angreifer kompromittierte Sessions etwa im Acht-Stunden-Takt aktiv und vermeiden dabei typische Kontoänderungen, die sonst früh auffallen. Die Attacke führt über eine mehrstufige Weiterleitung mit legitimen Diensten wie Google Meet bis zu einer AitM-Login-Seite, die außerdem Browser- und Gerätefingerprints ausliest. In kontrollierten Tests starteten die signifikanten Aktivitäten innerhalb weniger Minuten über Residential-Proxy-Exit-Nodes im jeweiligen Ziel-Land.

AitM-Phishing gegen Microsoft 365: Stolen Sessions und Payroll-E-Mails
AitM-Phishing gegen Microsoft 365: Stolen Sessions und Payroll-E-Mails (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die neue Bedrohung trifft genau den Teil von Microsoft 365, der in Unternehmen für Geldflüsse und interne Abstimmung am stärksten verwoben ist: Konten von HR-, Payroll- und Finance-Ansprechpersonen. Laut Arctic Wolf Labs basiert die aktuell beobachtete, als „widespread email-driven phishing campaign“ beschriebene Kampagne auf adversary-in-the-middle (AitM), also einem Ansatz, bei dem der Angriff zwischen dem legitimen OAuth-Authentifizierungsablauf und dem Browser des Opfers „dazwischenhängt“. Das Ziel ist dabei nicht primär eine breite Datenexfiltration nach dem Motto „alles einsammeln“, sondern das gezielte Identifizieren von Personen, die in Finanzworkflows involviert sind, und das anschließende Sammeln passender E-Mails.

Technisch beginnt der Ablauf aus Sicht der Verteidigung zunächst unspektakulär: Der Erstkontakt erfolgt über scheinbar thematisch passende Phishing-E-Mails mit Voice-/Voicemail-Bezug, die das Opfer zu einer AitM-„Decoy“-Seite führen. Entscheidend ist die mehrstufige Redirect-Kette: Sie startet über einen Google Meet-Link, läuft über Googles outbound-link Infrastruktur weiter und landet schließlich bei einem dynamischen Click-Tracking-Endpunkt (Campaign Manager /ddm/clk). Von dort aus soll der jeweilige Tracker-Destination-Parameter auf eine HTML-Objektseite verweisen, die in einem Amazon S3 Bucket gehostet ist; diese S3-Seite redirectet dann weiter zur eigentlichen AitM-Phishing-Infrastruktur. Damit verschiebt der Angreifer den „wahrnehmbaren“ Ursprung der gefährlichen Komponente über mehrere etablierte Dienste, was den Effekt von reputationsbasierten Filtern verwässern kann.

Die AitM-Phishing-Seite versucht zudem, ihre Ausspielung an den konkreten Client anzupassen und gleichzeitig mehr Telemetrie zu sammeln. Laut den beobachteten Details setzt das Skript auf JavaScript-Fingerprinting: Es erhebt Informationen über Webbrowser, Betriebssystem, Bildschirm- und Fensterabmessungen, Browsersprache, Zeitzonen-Offset, Cookie-Fähigkeiten, WebDriver-Status, WebGL Vendor sowie die Verfügbarkeit bestimmter Browser-APIs. Diese Daten werden in einem HTTP-POST an ein PHP-basiertes Backend übertragen, bevor der Browser anschließend auf einen proxied Microsoft OAuth Authorization Endpoint umgelenkt wird. Ergänzend wird über eine Geolocation-API („api.country[.]is“) das Country-Code-Mapping abgefragt und in einem Cookie („rcfh_country“) mit sieben Tagen Laufzeit gespeichert, bevor die Credentials- bzw. Token-Interaktion für die Session-Hijack-Phase überhaupt erst in Gang kommt.

Besonders auffällig für Security Teams ist die danach beobachtete Art der Persistenz: Anstatt nach dem Kompromittieren sofort typische BEC/Business-E-Mail-Compromise-Schritte auszuführen, bleibt der Schwerpunkt auf dem Aufrechterhalten der gestohlenen Session und auf dem späteren Mail-Collection-Zugriff. Arctic Wolf Labs beschreibt, dass die kompromittierten Sessions automatisch ungefähr in achtstündigen Intervallen aktualisiert bzw. „am Leben gehalten“ werden. Außerdem deuten kontrollierte Tests darauf hin, dass die signifikante sign-in-Aktivität innerhalb weniger Minuten von einem Residential-Proxy-Exit-Node im Land des Opfers startet. Gleichzeitig soll die Kampagne so getaktet sein, dass nach 11 bis 24 Stunden nach der ersten anomalien Aktivität die wiederkehrenden Sign-ins im Acht-Stunden-Rhythmus einsetzen, während sich IP-Adresse, ASN und geografischer Standort ändern, der SessionID-Wert jedoch gleich bleibt.

Diese Kombination aus Session-Refresh und Proxy-Rotation wirkt wie eine gezielte Umgehungsstrategie gegen Erkennungslogik, die vorrangig auf „neue Geräte“ oder „ungewöhnliche IPs“ reagiert. In den beschriebenen Fällen meldeten die Sign-in-Events Microsoft Outlook als Client-Anwendung, verwendeten jedoch abweichende User-Agents wie Firefox 131.0 oder Firefox 151.0, gelegentlich auch Python-Requests. Für den Abgleich mit erwarteten Client-Profilen ist das relevant, weil solche Inkonsistenzen oft als Frühindikator genutzt werden; hier scheinen sie aber bewusst in Kauf genommen zu werden, während der Angriff den restlichen Ablauf so gestaltet, dass die frühen Kontoänderungen ausbleiben. Laut Arctic Wolf Labs setzten die Angreifer nach Kompromittierung in den meisten Fällen ausschließlich auf Session Maintenance, Reconnaissance und die mailboxbezogene Sammlung, ohne Änderungen an MFA-Methoden, ohne Device-Registration, ohne Credential-Änderungen, ohne laterales Phishing und ohne Inbox-Rule-Erstellung. In einigen wenigen Fällen greift jedoch auch „Hands-on Keyboard“: Es wurden selektiv Inbox-Regeln angelegt, die bestimmte Nachrichten in „Deleted Items“ verschoben und als gelesen markiert haben, während andere Aspekte offenbar weiter durch zentrale Automatisierung erledigt wurden.

Für die Einordnung in den aktuellen Bedrohungskontext lohnt der Vergleich mit bereits von Microsoft verfolgten finanziell motivierten Clustern wie „Storm-2755“ und „Storm-2657“. „Payroll Pirates“ wird dabei als breiterer Ansatz beschrieben, bei dem Mitarbeiterkonten gekapert werden, um Gehaltszahlungen umzuleiten. Der Unterschied zur klassischen Variante liegt hier vor allem in der operativen Ausrichtung: Statt schnell Salary-Payments umzustellen, konzentriert sich der AitM-Phishing-Angriff zunächst darauf, relevante Rollen im Finanzprozess zu identifizieren und E-Mail-Inhalte im Kontext von Payroll, Rechnungen, Zahlungen, Banking, Benefits und internen Dokumenten zu sammeln. Laut Arctic Wolf Labs erfolgt das über die Microsoft Graph API, um Tenant-User-Objekte aus den betroffenen Funktionsbereichen zu enumerieren und anschließend die passenden Nachrichten zu adressieren. Unterm Strich wird damit deutlich, warum diese Kampagne für viele Organisationen besonders schwer verknüpfbar sein dürfte: Die Zeitverzögerung zwischen initialem Zugang und nachgelagerter Automatisierung sowie das restriktive Post-Compromise-Verhalten reduzieren die Signale, die üblicherweise eine schnelle Korrelation zwischen Phishing-Ereignis und späterer Kontoaktivität erlauben.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - AitM-Phishing gegen Microsoft 365: Stolen Sessions und Payroll-E-Mails - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "AitM-Phishing gegen Microsoft 365: Stolen Sessions und Payroll-E-Mails".
Stichwörter AI Aitm Artificial Intelligence Cybersecurity Geolocation Hacker IT-Sicherheit KI Künstliche Intelligenz Mfa Microsoft 365 Microsoft Graph Netzwerksicherheit Oauth Phishing Residential Proxies S3 Session Hijacking
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "AitM-Phishing gegen Microsoft 365: Stolen Sessions und Payroll-E-Mails" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "AitM-Phishing gegen Microsoft 365: Stolen Sessions und Payroll-E-Mails" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »AitM-Phishing gegen Microsoft 365: Stolen Sessions und Payroll-E-Mails« bei Google Deutschland suchen, bei Bing oder Google News!


    761 Leser gerade online auf IT BOLTWISE
    KI-Jobs