LONDON (IT BOLTWISE) – Eine E-Mail-gestützte Phishing-Kampagne nutzt adversary-in-the-middle-Techniken (AitM), um Microsoft-365-Konten zu übernehmen. Laut Arctic Wolf Labs verschleiern dabei rotierende Wohnsitz-Proxies die Anmeldeversuche als „gewöhnlichen“ Konsumenten-Traffic. Die Angreifer halten kompromittierte Sessions automatisiert in rund achtstündigen Abständen am Leben und sammeln anschließend gezielt E-Mails aus Payroll-, HR- und Finanzbereichen. Besonders tückisch: Die Aktionen nach dem Zugriff bleiben zunächst stark eingeschränkt, wodurch etablierte Detektionsmuster später greifen.

Microsoft 365: AitM-Phishing mit rotierenden Wohnsitz-Proxies zielt auf Payroll-Postfächer
Microsoft 365: AitM-Phishing mit rotierenden Wohnsitz-Proxies zielt auf Payroll-Postfächer (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Bei Microsoft-365-Angriffen rückt derzeit weniger das eigentliche Phishing selbst in den Fokus, sondern die Art, wie die Täter danach Zugriffslücken ausnutzen. Laut Berichten von Arctic Wolf Labs läuft eine „widespread email-driven phishing campaign“ an, die mit adversary-in-the-middle (AitM)-Techniken Microsoft-365-Accounts kapert, um gezielt Personen in finanzbezogenen Workflows zu identifizieren und deren E-Mails zu sammeln. Statt sofort sichtbare Spuren zu hinterlassen, konzentriert sich die Kampagne darauf, Sitzungen zu übernehmen und über einen längeren Zeitraum funktionsfähig zu halten – ein Muster, das für Security-Teams in der Praxis häufig schwerer zu verknüpfen ist als klassische Account-Änderungen.

Technisch betrachtet wirkt der Angriff wie eine verzahnte Redirect-Kette, die den Weg zur Microsoft-OAuth-Autorisierung absichert und gleichzeitig Reputation-basierte Filter umgehen soll. Ausgangspunkt sind laut Analyse „voicemail-themed phishing emails“, die Opfer auf AitM-„Decoy“-Seiten umleiten. Diese Seiten fungieren als Proxy für den legitimen Authentifizierungsablauf und erfassen dabei nicht nur Zugangsdaten, sondern auch Multi-Faktor-Authentifizierung (MFA)-Codes. Im Kern wird eine sechs-stufige Weiterleitungslogik eingesetzt, die legitime und vertrauenswürdige Dienste wie Google, Google Meet, Google Ads sowie Amazon S3 in die Kette integriert, bevor die Kontrolle zur eigentlichen Phishing-Infrastruktur übergeht.

Die Kette beginnt dabei über einen „Google Meet linkredirect URL“, setzt dann auf der Outbound-Link-Infrastruktur von Google auf und führt anschließend zu einem Campaign-Manager-Dynamic-Click-Tracker. In den beobachteten Fällen führte der Tracker-Destination-Parameter zu einem HTML-Objekt, das in einem Amazon-AWS-S3-Bucket gehostet war. Von dort wurde der Browser anschließend weiter an die AitM-Phishing-Infrastruktur geleitet. Für das Abwehrteam ist gerade dieser Mix aus etablierten Plattformen und kurzfristig bereitgestellten Web-Objekten relevant: Er verschiebt viele Indikatoren vom reinen „Phishing-Domain“-Artefakt hin zu einer Kette, die zur Laufzeit erst die entscheidenden Übergaben ausführt.

Ein weiterer Baustein der Kampagne ist die Fingerprint-Logik der Phishing-Seiten. JavaScript erfasst Details über Browser und Gerät, darunter Browser- und OS-Varianten, Bildschirm- und Fenstermaße, Browsersprache, Zeitzonenversatz, Cookie-Fähigkeiten, den WebDriver-Status, WebGL-Parameter sowie die Verfügbarkeit bestimmter Browser-APIs. Die Informationen werden anschließend über einen HTTP-POST an einen PHP-Endpunkt übermittelt, bevor der Browser auf den proxied Microsoft-OAuth-Autorisierungsendpunkt umgeleitet wird. Zusätzlich wird per Geolocation-API wie „api.country[.]is“ ein Ländercode abgefragt und in einem Cookie mit sieben Tagen Laufzeit (rcfh_country) abgelegt; damit kann der Angriff später erkennbar „passend“ zur geografischen Einordnung des Opfers agieren.

Diese geografische Abstimmung wird durch Observations zur Herkunft der Anmeldungen gestützt. Laut Arctic Wolf Labs erfolgt der Ursprung von kompromittierten Sign-in-Aktivitäten innerhalb von Minuten von einem Residential-Proxy-Exit-Node im jeweiligen Land des Opfers. Das legt nahe, dass die Angreifer die Geolocation-Daten nutzen, um Proxy-Infrastruktur zu wählen, die zu den Erwartungswerten der Zielumgebung passt und Sicherheitskontrollen umgeht, die Zugriffe von ungewöhnlichen IP-Adressen blockieren. Zudem tauchen Anzeichen für Inkonsistenzen auf, etwa „implausible browser and operating-system combinations“, zum Beispiel mobile Versionen von Apple Safari oder Google Chrome auf einem Windows-10-Client.

Besonders auffällig ist die zeitliche Wiederkehr der kompromittierten Zugriffe: „Typically, 11 to 24 hours after the initial anomalous activity, malicious sign-ins began recurring at eight-hour intervals from rotating residential proxy addresses“, heißt es in der Analyse. Dabei berichten die Events Microsoft Outlook als Client-Anwendung, verwenden aber User Agents wie Firefox 131.0 oder 151.0 oder gelegentlich „Python Requests“ statt des erwarteten Edge-User-Agents. Auch das spricht für zentral gesteuerte Automation: Mehrere Sign-in-Ereignisse behalten einen gleichen SessionID-Wert, während sich Source-IP, ASN und geografische Lage ändern. Damit wird die Annahme gestützt, dass die Täter Sessions gezielt „refreshen“, ohne den bereits bestehenden Zugriff zu verlieren.

Inhaltlich ordnet sich die Kampagne in einen größeren finanziell motivierten Kontext ein. Laut Microsoft-Bezeichnungen gibt es Überlappungen mit „Payroll Pirate“-Angriffen, die Mitarbeiterkonten kapern, um Gehaltszahlungen über attacker-controlled Accounts umzuleiten. Die aktuelle AitM-Kampagne wird zudem mit einer vom Anbieter verfolgten Aktivität als Storm-2657 in Verbindung gebracht und steht taktisch in einer Linie zu Storm-2755. In den untersuchten Fällen blieb das Post-Compromise-Verhalten laut Arctic Wolf Labs zunächst auf Session Maintenance, Reconnaissance und Mailbox Collection beschränkt. Auffällig ist auch, was nicht passiert: keine MFA-Methodenänderungen, keine Device-Registrierungen, keine Credential-Änderungen, kein laterales Phishing und keine Inbox-Rule-Erstellung – zumindest in der Mehrzahl der Fälle.

Für Security-Verantwortliche liegt der zentrale Risikokern also in der Kombination aus „leisem“ Session-Management und gezielter Informationsgewinnung. Laut Berichten sammeln die Angreifer über die Microsoft Graph API tenantweite Informationen zu Nutzern, die Payroll-, HR-, Finance- sowie administrative Funktionen betreuen, und greifen anschließend auf Nachrichten zu, die etwa Payroll-Daten, Rechnungen, Zahlungen, Banking, Benefits und interne Dokumente betreffen. Dass die Täter BEC-typische Aktionen wie Inbox-Rule-Manipulation oder sichtbaren Outbound-Email-Missbrauch zunächst vermeiden, reduziert die frühen Detektionschancen über klassische Account-Änderungs- oder Versandmuster. In einzelnen Fällen gab es allerdings „hands-on keyboard activity“, um Nachrichten automatisch aus dem Posteingang in gelöschte Elemente zu verschieben und als gelesen zu markieren; hier greift offenbar eine selektive manuelle Steuerung, während die übrigen Komponenten automatisiert laufen.

Der zeitliche Versatz zwischen erstem Zugriff und später einsetzender Automation sowie die Zurückhaltung beim Post-Compromise-Verhalten bedeuten für die Praxis: Incident-Responder müssen stärker als bisher auf Sequenzen, Session-Konsistenz und Proxy-Herkunft achten, nicht nur auf einzelne Event-Trigger. Gerade weil die Kampagne so konstruiert ist, dass der Zeitraum zwischen Phishing-Eintritt und späterer wiederkehrender Sign-in-Aktivität die direkte Zuordnung erschwert, wird das Zusammenspiel aus E-Mail-Initialzugriff, OAuth-Umleitung, Session-Langlebigkeit und IP-Geografie zu einem gemeinsamen Analyseobjekt. Für Unternehmen heißt das: Monitoring-Strategien sollten AitM-typische Redirect- und Sessionmuster systematisch mit in die Detektionslogik aufnehmen, statt sich primär auf „nach dem Login“ sichtbare Änderungen zu verlassen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Microsoft 365: AitM-Phishing mit rotierenden Wohnsitz-Proxies zielt auf Payroll-Postfächer - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Microsoft 365: AitM-Phishing mit rotierenden Wohnsitz-Proxies zielt auf Payroll-Postfächer".
Stichwörter AI Aitm Phishing Artificial Intelligence Cybersecurity E-mail Phishing Finanzdaten Hacker Human Resources IT-Sicherheit KI Künstliche Intelligenz Mfa Microsoft 365 Microsoft Graph Netzwerksicherheit Oauth Payroll Session Storm-2755 Wohn-proxy
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft 365: AitM-Phishing mit rotierenden Wohnsitz-Proxies zielt auf Payroll-Postfächer" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Microsoft 365: AitM-Phishing mit rotierenden Wohnsitz-Proxies zielt auf Payroll-Postfächer" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft 365: AitM-Phishing mit rotierenden Wohnsitz-Proxies zielt auf Payroll-Postfächer« bei Google Deutschland suchen, bei Bing oder Google News!


    717 Leser gerade online auf IT BOLTWISE
    KI-Jobs