390.000 Phishing-Angriffe nutzen Cloud-Dienste für Microsoft-365-Diebstahl

Eine Analyse zeigt, wie Angreifer Cloudflare Workers und andere Dienste für mehrstufige Phishing-Kampagnen missbrauchen.

Fast 400.000 Phishing-Angriffe über Cloud-Dienste zielen auf Microsoft-365-Anmeldedaten und MFA-Codes.
Highlights
  • Die Angreifer nutzen Cloudflare Workers, Vercel und IPFS, um ihre Phishing-Seiten zu verbergen.
  • Browser-in-the-Browser-Techniken täuschen ein echtes Microsoft-Anmeldefenster vor.
  • Multi-Faktor-Authentifizierung allein schützt nicht, da auch MFA-Codes abgegriffen werden.

Knapp 400.000 Phishing-Angriffe haben Cyberkriminelle innerhalb von zwölf Monaten über bekannte Cloud-Dienste abgewickelt. Die Kampagnen zielen gezielt auf Microsoft-365-Anmeldungen ab und sammeln Nutzernamen, Passwörter, MFA-Codes und Sitzungs-Cookies. Eine Analyse der Sicherheitsforscher zeigt, wie die Täter die Reputation legitimer Cloud-Plattformen ausnutzen, um ihre Angriffe zu verschleiern.

Die Methode hinter den Cloud-Phishing-Angriffen

Die Angreifer setzen auf Infrastrukturen wie Cloudflare Workers, Vercel, Netlify, GitHub Pages und das InterPlanetary File System (IPFS). Der Vorteil: Diese Dienste genießen eine hohe Reputation bei Sicherheitslösungen und Nutzern. Kostenfreie Tarife und Entwicklungswerkzeuge erlauben den Aufbau komplexer Phishing-Kampagnen ohne eigene Server. Die Cybersicherheitsexpertin Olga Altukhova von Kaspersky erläutert, dass Angreifer legitime Dienste genau wegen dieser Vertrauenswürdigkeit und der verfügbaren Gratis-Tools missbrauchen. In dem identifizierten Fall realisierten die Täter einen mehrstufigen Adversary-in-the-Middle-Angriff, bei dem der gesamte Datenverkehr einer vermeintlich echten Microsoft-Webseite umgeleitet und mit Browser-in-the-Browser-Techniken kombiniert wurde.

Die technische Kette im Detail

Die Kampagne beginnt mit einer E-Mail, die von einem bekannten Kontakt zu stammen scheint. Ein Link führt zu einer angeblichen Microsoft-Kontoanmeldung. Der eigentliche Angriff läuft jedoch über mehrere vorgeschaltete Seiten:

  • Gefälschte Anti-Bot-Prüfung: Eine vermeintliche CAPTCHA-Seite fordert die geschäftliche E-Mail-Adresse an.
  • Weiterleitung über Cloudflare Workers: Die eingegebene Adresse wird an eine Subdomain übergeben. Sie steckt im URL-Hash und kann dort ausgelesen werden, ohne dass die Folgeseite direkt auf einen Server der Angreifer zugreifen muss.
  • Dynamisch eingebundenes CAPTCHA: Eine weitere Prüfung funktioniert tatsächlich, wird aber erst während des Seitenaufrufs in die Webseite integriert. Das erschwert automatisierte Analysen.
  • Nachgebautes Microsoft-365-Fenster: Eine Browser-in-the-Browser-Darstellung simuliert ein echtes Anmeldefenster.

Die letzte Stufe dient nicht nur der Täuschung. Über das Formular greifen die Angreifer Nutzernamen, Passwörter, MFA-Codes und Sitzungs-Cookies ab. Das Opfer wird anschließend auf eine allgemeine Fehlerseite weitergeleitet, sodass der Vorgang wie ein fehlgeschlagener Login wirkt, während die Zugangsdaten bereits abgeflossen sind.

Warum Multi-Faktor-Authentifizierung nicht ausreicht

Die Kampagne verdeutlicht eine grundlegende Schwachstelle in der verbreiteten Annahme, Multi-Faktor-Authentifizierung mache Phishing weitgehend wirkungslos. In diesem Fall fragen die Angreifer neben dem Passwort auch den MFA-Code ab und übertragen zusätzlich die Sitzung des Nutzers. Das ist ein mehrstufiger Adversary-in-the-Middle-Angriff, bei dem der gesamte Authentifizierungsprozess abgefangen wird. Unternehmen müssen daher über den reinen Kontoschutz hinausdenken. Die Prüfung des Anmeldekontexts und der aufgerufenen Seite wird entscheidend. Bekannte Cloud-Dienste sind kein verlässliches Echtheitssignal mehr – gerade ihre legitime Infrastruktur macht die Kampagnen für klassische Filter schwerer erkennbar.

Phishing ist heute nicht mehr an offensichtlich gefälschten Domains oder einfachen Login-Kopien zu erkennen. Mehrere Weiterleitungen, dynamische Inhalte und eingebettete Dialoge erzeugen eine glaubwürdige Oberfläche. Die abschließende Fehlerseite soll den Angriff zusätzlich aus dem Blickfeld des Opfers rücken. Die Täter nutzen die Tatsache, dass selbst erfahrene Nutzer dazu neigen, eine gescheiterte Anmeldung als technischen Fehler zu verbuchen, anstatt einen Diebstahl ihrer Zugangsdaten zu vermuten.

Wie sich Unternehmen schützen können

Aus den Erkenntnissen der Analyse lassen sich konkrete Schutzmaßnahmen ableiten, die über die üblichen Sicherheitsempfehlungen hinausgehen:

  • CAPTCHAs kritisch prüfen: CAPTCHA-Abfragen verlangen üblicherweise keine persönlichen Informationen wie eine E-Mail-Adresse. Jede Aufforderung zur Eingabe vertraulicher Daten sollte misstrauisch machen.
  • Unerwartete Anmeldeaufforderungen hinterfragen: Auch Webseiten auf bekannten Cloud-Domains oder mit gültigem SSL-Zertifikat können für Phishing-Angriffe missbraucht werden. Eine unerwartete Aufforderung zur Microsoft-365-Anmeldung ist immer ein Warnsignal.
  • Die URL kontrollieren: Bei Browser-in-the-Browser-Angriffen können Fensterrahmen, Pop-ups und Adressleisten innerhalb einer Webseite nachgebildet werden. Die Domain in der Adressleiste des Hauptfensters des Browsers kann dadurch jedoch nicht verändert werden. Ein Blick auf diese echte Adressleiste offenbart die Täuschung.
  • Browser und Sicherheitserweiterungen aktualisieren: Aktuelle Softwareversionen reduzieren das Risiko, dass bekannte Schwachstellen ausgenutzt werden. Regelmäßige Updates sind eine einfache, aber wirksame Verteidigungslinie.
  • Eine Mail-Sicherheitslösung nutzen: Dedizierte Sicherheitslösungen bewerten nicht ausschließlich die Reputation einer Domain, sondern überprüfen auch Skripte und dynamisch eingebundene Inhalte. Solche Systeme können Phishing-E-Mails erkennen, bevor sie den Nutzer erreichen.

Die zunehmende Professionalität der Phishing-Kampagnen zeigt, dass Unternehmen ihre Abwehrstrategien anpassen müssen. Reine Technologie reicht nicht mehr aus – es braucht eine Kombination aus technischen Schutzmaßnahmen, regelmäßigen Schulungen und einer Sicherheitskultur, die Misstrauen gegenüber unerwarteten Anmeldeaufforderungen fördert. Die Cloud-Dienste selbst sind nicht das Problem, aber sie werden zu einem Vehikel für Angriffe, die ohne die Reputation dieser Plattformen nicht so effektiv wären. Unternehmen, die diese neue Dimension des Phishings verstehen, können ihre Verteidigung gezielt nachschärfen.

Diesen Artikel teilen