Logo Akuity SOC
Akuity SOC
CYBERSECURITY
Identitätsverwaltung (Entra ID)

AiTM-Phishing: Entra ID MFA umgehen — Akuity SOC

5 min Lesezeit Akuity SOC · Delphisoft Deutschland

Erfahren Sie, wie AiTM-Proxys ESTSAUTH-Cookies trotz Microsoft Authenticator stehlen. Erkennen und stoppen Sie Session Replays via Advanced Hunting (KQL).

Der Glaube, dass App-basierte Push-Benachrichtigungen 99 % aller Identitätsangriffe verhindern, stellt heute eines der gravierendsten Sicherheitsrisiken für CISOs dar. Bei Adversary-in-the-Middle-Angriffen (AiTM) umgehen Angreifer die Multi-Faktor-Authentifizierung (MFA) nicht durch Brute-Force: Sie bringen den Benutzer dazu, den Zugriff direkt für sie freizugeben.

Die Push-Illusion und der Diebstahl von ESTSAUTH-Sitzungstoken

AiTM-Angriffsinfrastrukturen (wie Evilginx oder Muraena) agieren als transparenter Reverse Proxy zwischen dem Browser des Opfers und den legitimen Anmelde-Endpunkten von Microsoft Entra ID. Dabei werden zwei getrennte TLS-Sitzungen aufgebaut: Opfer ↔ Proxy sowie Proxy ↔ login.microsoftonline.com, wobei HTTP-Header in Echtzeit umgeschrieben werden.

Gibt der Anwender seine Anmeldedaten ein und bestätigt die Push-Nachricht in Microsoft Authenticator, schließt Microsoft Entra ID den Authentifizierungsvorgang erfolgreich ab. Entra ID sendet die Antwort mit Set-Cookie-Headern zurück, welche die kritischen Sitzungstoken ESTSAUTH und ESTSAUTHPERSISTENT enthalten. Der Reverse Proxy fängt diese Token im Klartext ab. Binnen weniger Sekunden injiziert der Angreifer die gestohlenen Cookies in seinen eigenen Browser. Die Sitzung wird ohne erneute MFA-Aufforderung übernommen – wodurch alle Richtlinien für Conditional Access umgangen werden, sofern diese keine konformen Geräte (Device Compliance) oder FIDO2-Sicherheitsschlüssel vorschreiben.

Der native tote Winkel im Sicherheitsbetriebszentrum

In den Sign-in-Protokollen von Microsoft Entra ID wird dieser Vorgang unter dem Ereignis-Code 0 (Success) erfasst: Erfolgreiche Authentifizierung mit erfüllter MFA-Bedingung. Der unbefugte Zugriff geht im Rauschen tausender legitimer täglicher Logins unter.

Für Sicherheitsanalysten bedeutet die manuelle Validierung dieses Angriffsvektors eine aufwendige Korrelation von IP-Adressen, User-Agent-Strings und ASN-Wechseln via Erweiterte Bedrohungssuche. Dies führt zu einer durchschnittlichen MTTR von 18 Minuten. Erschwerend kommt hinzu, dass Analysten unter Zeitdruck sicherheitsrelevante Token häufig in externe Web-Tools (wie öffentliche CyberChef-Instanzen) kopieren, was zu Datenabflüssen außerhalb des gesicherten Firmennetzwerks führt.

Präzise Erkennung: SessionId-Divergenz mit Advanced Hunting (KQL)

Um die missbräuchliche Token-Wiederverwendung ohne Zeitverzug aufzudecken, muss die geteilte Nutzung desselben SessionId-Werts über Advanced Hunting (KQL) isoliert werden. Sobald der Angreifer das Cookie einsetzt, divergiert die Kombination aus IP-Adresse und Browser-Fingerprint:

let Lookback = 2h;
AADSignInEventsBeta
| where Timestamp > ago(Lookback) and ErrorCode == 0 and isnotempty(SessionId)
| summarize 
    IPCount = dcount(IPAddress),
    IPList = make_set(IPAddress, 3),
    UserAgents = make_set(UserAgent, 3),
    CountryList = make_set(Country, 3),
    FirstSeen = min(Timestamp),
    LastSeen = max(Timestamp)
    by SessionId, AccountUpn
| where IPCount > 1
| extend TimeDeltaSec = datetime_diff('second', LastSeen, FirstSeen)
| where TimeDeltaSec <= 1800
| project SessionId, AccountUpn, TimeDeltaSec, IPCount, IPList, CountryList, UserAgents
| sort by TimeDeltaSec asc

Tuning-Hinweis: Filtern Sie bekannte Egress-IP-Bereiche Ihrer Proxys oder SASE-Gateways heraus. Konzentrieren Sie sich auf Sitzungen mit mehreren IP-Adressen innerhalb von 30 Minuten in Verbindung mit verdächtigen ASN- oder Länderwechseln.

SOAR-Remediation mit Akuity SOC in unter einer Sekunde

Akuity SOC verkürzt die 18-minütige manuelle Analyse radikal und verhindert den Abfluss sensibler Token. Innerhalb des Ticket Panels führt der integrierte KI-Assistent den Function Call execute_advanced_hunting_kql automatisiert aus, identifiziert die Session-Divergenz in unter 2 Sekunden und deobfuskiert Artefakte isoliert in der Plattform.

Die Bereinigung erfolgt mit einem einzigen Klick: Der Befehl revokeSessions() invalidiert umgehend alle aktiven Refresh Tokens und ESTSAUTH-Cookies, während confirmUserCompromised() das Konto in Microsoft Entra ID auf die Risikostufe „High Risk“ setzt. Diese Aktion erfordert zwingend eine MFA-AAL2-Bestätigung durch den Analysten und wird revisionssicher in einem Audit-Log gemäß NIS 2 und SOC 2 Type II protokolliert.

Häufig gestellte Fragen

Warum verhindert Conditional Access das Replay von AiTM-Sitzungen nicht standardmäßig?

Sofern Conditional Access nicht explizit verwaltete und konforme Geräte (Microsoft Intune) oder Phishing-resistente MFA-Methoden (FIDO2) erzwingt, akzeptiert Microsoft Entra ID das bereits signierte ESTSAUTH-Token auch bei der Verwendung auf Drittgeräten als vollkommen gültig.

Was unterscheidet die Session-Revocation von einem Kennwort-Reset?

Ein Kennwort-Reset beendet bestehende Sitzungen nicht unmittelbar. Die 1-Klick-Sitzungswiderrufung von Akuity SOC invalidiert den kryptografischen Token-Ausstellerzähler sowie bestehende Primary Refresh Tokens (PRT), wodurch der Angreifer in unter einer Sekunde aus der M365-Umgebung ausgesperrt wird.

Möchten Sie AiTM-Angriffe in unter 1 Sekunde stoppen? Binden Sie Akuity SOC in weniger als 10 Minuten an Ihren Microsoft Entra ID Tenant an. Starten Sie Ihren 14-tägigen kostenlosen Test (ohne Kreditkarte) oder berechnen Sie Ihren ROI im MSSP-Margensimulator.

Zugehörige Lösungsseite

Risikobehaftete Identitäten (Entra ID)

Stoppen Sie Kompromittierungen sofort mit agentenloser SOAR-Orchestrierung von Akuity SOC.

Vollständige Lösung anzeigen