LONDON (IT BOLTWISE) – Eine laufende E-Mail-Phishing-Kampagne nutzt adversary-in-the-middle (AitM), um Microsoft-365-Konten zu übernehmen und gezielt Payroll- und Finance-Mailverkehr zu sammeln. Laut Arctic Wolf Labs halten Angreifer kompromittierte Sessions etwa im Acht-Stunden-Takt aktiv und vermeiden dabei typische Kontoänderungen, die sonst früh auffallen. Die Attacke führt über eine mehrstufige Weiterleitung mit legitimen Diensten wie Google Meet bis zu einer AitM-Login-Seite, die außerdem Browser- und Gerätefingerprints ausliest. In kontrollierten Tests starteten die signifikanten Aktivitäten innerhalb weniger Minuten über Residential-Proxy-Exit-Nodes im jeweiligen Ziel-Land.

Die neue Bedrohung trifft genau den Teil von Microsoft 365, der in Unternehmen für Geldflüsse und interne Abstimmung am stärksten verwoben ist: Konten von HR-, Payroll- und Finance-Ansprechpersonen. Laut Arctic Wolf Labs basiert die aktuell beobachtete, als „widespread email-driven phishing campaign“ beschriebene Kampagne auf adversary-in-the-middle (AitM), also einem Ansatz, bei dem der Angriff zwischen dem legitimen OAuth-Authentifizierungsablauf und dem Browser des Opfers „dazwischenhängt“. Das Ziel ist dabei nicht primär eine breite Datenexfiltration nach dem Motto „alles einsammeln“, sondern das gezielte Identifizieren von Personen, die in Finanzworkflows involviert sind, und das anschließende Sammeln passender E-Mails.
Technisch beginnt der Ablauf aus Sicht der Verteidigung zunächst unspektakulär: Der Erstkontakt erfolgt über scheinbar thematisch passende Phishing-E-Mails mit Voice-/Voicemail-Bezug, die das Opfer zu einer AitM-„Decoy“-Seite führen. Entscheidend ist die mehrstufige Redirect-Kette: Sie startet über einen Google Meet-Link, läuft über Googles outbound-link Infrastruktur weiter und landet schließlich bei einem dynamischen Click-Tracking-Endpunkt (Campaign Manager /ddm/clk). Von dort aus soll der jeweilige Tracker-Destination-Parameter auf eine HTML-Objektseite verweisen, die in einem Amazon S3 Bucket gehostet ist; diese S3-Seite redirectet dann weiter zur eigentlichen AitM-Phishing-Infrastruktur. Damit verschiebt der Angreifer den „wahrnehmbaren“ Ursprung der gefährlichen Komponente über mehrere etablierte Dienste, was den Effekt von reputationsbasierten Filtern verwässern kann.
Die AitM-Phishing-Seite versucht zudem, ihre Ausspielung an den konkreten Client anzupassen und gleichzeitig mehr Telemetrie zu sammeln. Laut den beobachteten Details setzt das Skript auf JavaScript-Fingerprinting: Es erhebt Informationen über Webbrowser, Betriebssystem, Bildschirm- und Fensterabmessungen, Browsersprache, Zeitzonen-Offset, Cookie-Fähigkeiten, WebDriver-Status, WebGL Vendor sowie die Verfügbarkeit bestimmter Browser-APIs. Diese Daten werden in einem HTTP-POST an ein PHP-basiertes Backend übertragen, bevor der Browser anschließend auf einen proxied Microsoft OAuth Authorization Endpoint umgelenkt wird. Ergänzend wird über eine Geolocation-API („api.country[.]is“) das Country-Code-Mapping abgefragt und in einem Cookie („rcfh_country“) mit sieben Tagen Laufzeit gespeichert, bevor die Credentials- bzw. Token-Interaktion für die Session-Hijack-Phase überhaupt erst in Gang kommt.
Besonders auffällig für Security Teams ist die danach beobachtete Art der Persistenz: Anstatt nach dem Kompromittieren sofort typische BEC/Business-E-Mail-Compromise-Schritte auszuführen, bleibt der Schwerpunkt auf dem Aufrechterhalten der gestohlenen Session und auf dem späteren Mail-Collection-Zugriff. Arctic Wolf Labs beschreibt, dass die kompromittierten Sessions automatisch ungefähr in achtstündigen Intervallen aktualisiert bzw. „am Leben gehalten“ werden. Außerdem deuten kontrollierte Tests darauf hin, dass die signifikante sign-in-Aktivität innerhalb weniger Minuten von einem Residential-Proxy-Exit-Node im Land des Opfers startet. Gleichzeitig soll die Kampagne so getaktet sein, dass nach 11 bis 24 Stunden nach der ersten anomalien Aktivität die wiederkehrenden Sign-ins im Acht-Stunden-Rhythmus einsetzen, während sich IP-Adresse, ASN und geografischer Standort ändern, der SessionID-Wert jedoch gleich bleibt.
Diese Kombination aus Session-Refresh und Proxy-Rotation wirkt wie eine gezielte Umgehungsstrategie gegen Erkennungslogik, die vorrangig auf „neue Geräte“ oder „ungewöhnliche IPs“ reagiert. In den beschriebenen Fällen meldeten die Sign-in-Events Microsoft Outlook als Client-Anwendung, verwendeten jedoch abweichende User-Agents wie Firefox 131.0 oder Firefox 151.0, gelegentlich auch Python-Requests. Für den Abgleich mit erwarteten Client-Profilen ist das relevant, weil solche Inkonsistenzen oft als Frühindikator genutzt werden; hier scheinen sie aber bewusst in Kauf genommen zu werden, während der Angriff den restlichen Ablauf so gestaltet, dass die frühen Kontoänderungen ausbleiben. Laut Arctic Wolf Labs setzten die Angreifer nach Kompromittierung in den meisten Fällen ausschließlich auf Session Maintenance, Reconnaissance und die mailboxbezogene Sammlung, ohne Änderungen an MFA-Methoden, ohne Device-Registration, ohne Credential-Änderungen, ohne laterales Phishing und ohne Inbox-Rule-Erstellung. In einigen wenigen Fällen greift jedoch auch „Hands-on Keyboard“: Es wurden selektiv Inbox-Regeln angelegt, die bestimmte Nachrichten in „Deleted Items“ verschoben und als gelesen markiert haben, während andere Aspekte offenbar weiter durch zentrale Automatisierung erledigt wurden.
Für die Einordnung in den aktuellen Bedrohungskontext lohnt der Vergleich mit bereits von Microsoft verfolgten finanziell motivierten Clustern wie „Storm-2755“ und „Storm-2657“. „Payroll Pirates“ wird dabei als breiterer Ansatz beschrieben, bei dem Mitarbeiterkonten gekapert werden, um Gehaltszahlungen umzuleiten. Der Unterschied zur klassischen Variante liegt hier vor allem in der operativen Ausrichtung: Statt schnell Salary-Payments umzustellen, konzentriert sich der AitM-Phishing-Angriff zunächst darauf, relevante Rollen im Finanzprozess zu identifizieren und E-Mail-Inhalte im Kontext von Payroll, Rechnungen, Zahlungen, Banking, Benefits und internen Dokumenten zu sammeln. Laut Arctic Wolf Labs erfolgt das über die Microsoft Graph API, um Tenant-User-Objekte aus den betroffenen Funktionsbereichen zu enumerieren und anschließend die passenden Nachrichten zu adressieren. Unterm Strich wird damit deutlich, warum diese Kampagne für viele Organisationen besonders schwer verknüpfbar sein dürfte: Die Zeitverzögerung zwischen initialem Zugang und nachgelagerter Automatisierung sowie das restriktive Post-Compromise-Verhalten reduzieren die Signale, die üblicherweise eine schnelle Korrelation zwischen Phishing-Ereignis und späterer Kontoaktivität erlauben.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "AitM-Phishing gegen Microsoft 365: Stolen Sessions und Payroll-E-Mails" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "AitM-Phishing gegen Microsoft 365: Stolen Sessions und Payroll-E-Mails" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »AitM-Phishing gegen Microsoft 365: Stolen Sessions und Payroll-E-Mails« bei Google Deutschland suchen, bei Bing oder Google News!