flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
Fake Entra Passkeys: Wie Angreifer auf Microsoft 365 zugreifen

Fake Entra Passkeys: Wie Angreifer auf Microsoft 365 zugreifen

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

Neue Phishing-Welle gegen Microsoft 365

Sicherheitsforscher von Okta haben eine koordinierte Phishing-Kampagne dokumentiert, die Microsoft 365 Nutzer über Voice-basierte Fake-Security-Requests täuscht. Die Threat Group O-UNC-066 zielt darauf ab, neue Entra Passkeys in fremden Konten zu enrollen und so Zugang zu unternehmenskritischen Systemen zu erlangen.

So funktioniert der Angriff

Die Angreifer setzen auf eine mehrstufige Social-Engineering-Strategie:

  1. Voice-Phishing: Nutzer erhalten Anrufe, die vorgeben, von IT-Support oder Security-Teams zu stammen
  2. Fake Enrollment Kits: Ein panel-kontrollertes Phishing-Kit imitiert den legitimen Entra Passkey Enrollment-Prozess
  3. Automatisierte Abläufe: Das System verarbeitet die Credentials und registriert neue Passkeys im Zielkonto

Besonders tückisch: Der Angriff nutzt die neue Passkey-Authentifizierung aus, die als Sicherheitsfeature konzipiert wurde. Indem Angreifer selbst einen Passkey enrollen, umgehen sie MFA-Schutzmaßnahmen und etablieren persistenten Zugriff.

Betroffene Sektoren

Laut Okta hat O-UNC-066 Organisationen aus mehreren Branchen ins Visier genommen. Das Spektrum reicht von Finanzdienstleistern über Behörden bis zum Energiesektor. Das Ziel ist klar: Nach erfolgreicher Kompromittierung folgen Datenexfiltration und Erpressungsversuche (Extortion).

Erkennungsmerkmale und Abwehr

Unternehmen sollten folgende Indikatoren monitoren:

  • Unerwartete Passkey-Enrollment-Ereignisse in Entra/Azure AD Logs
  • Neue MFA-Registrierungen ohne Benutzer-Initiierung
  • Accounts mit ungewöhnlicher Anmeldungsgeografie oder -zeit nach Phishing-Attempts

Empfehlungen:

  • Conditional Access Policies verschärfen und Passkey-Enrollments bei verdächtigen Aktivitäten blocken
  • User Awareness Training zu Voice-Phishing intensivieren
  • Audit Logs regelmäßig auf Passkey-Aktivitäten überprüfen
  • Risk-based Authentication implementieren

Fazit

Diese Kampagne zeigt: Moderne Authentication-Methoden wie Passkeys sind nicht per se sicherer – wenn die Social-Engineering-Komponente perfekt sitzt. Sicherheit bleibt ein Zusammenspiel aus Technologie und Nutzer-Verhalten.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Android AI-Agenten: Unsichtbare Text-Befehle könnten PCs kompromittieren

1 min · 21. Juli

SECURITY

ENCFORGE: Neue Ransomware zielt auf AI-Modelle ab

1 min · 21. Juli

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

1 min · 21. Juli