Der Glaube, dass App-basierte Push-Benachrichtigungen 99 % aller Identitätsangriffe verhindern, stellt heute eines der gravierendsten Sicherheitsrisiken für CISOs dar. Bei Adversary-in-the-Middle-Angriffen (AiTM) umgehen Angreifer die Multi-Faktor-Authentifizierung (MFA) nicht durch Brute-Force: Sie bringen den Benutzer dazu, den Zugriff direkt für sie freizugeben.
Die Push-Illusion und der Diebstahl von ESTSAUTH-Sitzungstoken
AiTM-Angriffsinfrastrukturen (wie Evilginx oder Muraena) agieren als transparenter Reverse Proxy zwischen dem Browser des Opfers und den legitimen Anmelde-Endpunkten von Microsoft Entra ID. Dabei werden zwei getrennte TLS-Sitzungen aufgebaut: Opfer ↔ Proxy sowie Proxy ↔ login.microsoftonline.com, wobei HTTP-Header in Echtzeit umgeschrieben werden.
Gibt der Anwender seine Anmeldedaten ein und bestätigt die Push-Nachricht in Microsoft Authenticator, schließt Microsoft Entra ID den Authentifizierungsvorgang erfolgreich ab. Entra ID sendet die Antwort mit Set-Cookie-Headern zurück, welche die kritischen Sitzungstoken ESTSAUTH und ESTSAUTHPERSISTENT enthalten. Der Reverse Proxy fängt diese Token im Klartext ab. Binnen weniger Sekunden injiziert der Angreifer die gestohlenen Cookies in seinen eigenen Browser. Die Sitzung wird ohne erneute MFA-Aufforderung übernommen – wodurch alle Richtlinien für Conditional Access umgangen werden, sofern diese keine konformen Geräte (Device Compliance) oder FIDO2-Sicherheitsschlüssel vorschreiben.
Der native tote Winkel im Sicherheitsbetriebszentrum
In den Sign-in-Protokollen von Microsoft Entra ID wird dieser Vorgang unter dem Ereignis-Code 0 (Success) erfasst: Erfolgreiche Authentifizierung mit erfüllter MFA-Bedingung. Der unbefugte Zugriff geht im Rauschen tausender legitimer täglicher Logins unter.
Für Sicherheitsanalysten bedeutet die manuelle Validierung dieses Angriffsvektors eine aufwendige Korrelation von IP-Adressen, User-Agent-Strings und ASN-Wechseln via Erweiterte Bedrohungssuche. Dies führt zu einer durchschnittlichen MTTR von 18 Minuten. Erschwerend kommt hinzu, dass Analysten unter Zeitdruck sicherheitsrelevante Token häufig in externe Web-Tools (wie öffentliche CyberChef-Instanzen) kopieren, was zu Datenabflüssen außerhalb des gesicherten Firmennetzwerks führt.
Präzise Erkennung: SessionId-Divergenz mit Advanced Hunting (KQL)
Um die missbräuchliche Token-Wiederverwendung ohne Zeitverzug aufzudecken, muss die geteilte Nutzung desselben SessionId-Werts über Advanced Hunting (KQL) isoliert werden. Sobald der Angreifer das Cookie einsetzt, divergiert die Kombination aus IP-Adresse und Browser-Fingerprint:
let Lookback = 2h;
AADSignInEventsBeta
| where Timestamp > ago(Lookback) and ErrorCode == 0 and isnotempty(SessionId)
| summarize
IPCount = dcount(IPAddress),
IPList = make_set(IPAddress, 3),
UserAgents = make_set(UserAgent, 3),
CountryList = make_set(Country, 3),
FirstSeen = min(Timestamp),
LastSeen = max(Timestamp)
by SessionId, AccountUpn
| where IPCount > 1
| extend TimeDeltaSec = datetime_diff('second', LastSeen, FirstSeen)
| where TimeDeltaSec <= 1800
| project SessionId, AccountUpn, TimeDeltaSec, IPCount, IPList, CountryList, UserAgents
| sort by TimeDeltaSec ascTuning-Hinweis: Filtern Sie bekannte Egress-IP-Bereiche Ihrer Proxys oder SASE-Gateways heraus. Konzentrieren Sie sich auf Sitzungen mit mehreren IP-Adressen innerhalb von 30 Minuten in Verbindung mit verdächtigen ASN- oder Länderwechseln.
SOAR-Remediation mit Akuity SOC in unter einer Sekunde
Akuity SOC verkürzt die 18-minütige manuelle Analyse radikal und verhindert den Abfluss sensibler Token. Innerhalb des Ticket Panels führt der integrierte KI-Assistent den Function Call execute_advanced_hunting_kql automatisiert aus, identifiziert die Session-Divergenz in unter 2 Sekunden und deobfuskiert Artefakte isoliert in der Plattform.
Die Bereinigung erfolgt mit einem einzigen Klick: Der Befehl revokeSessions() invalidiert umgehend alle aktiven Refresh Tokens und ESTSAUTH-Cookies, während confirmUserCompromised() das Konto in Microsoft Entra ID auf die Risikostufe „High Risk“ setzt. Diese Aktion erfordert zwingend eine MFA-AAL2-Bestätigung durch den Analysten und wird revisionssicher in einem Audit-Log gemäß NIS 2 und SOC 2 Type II protokolliert.
Häufig gestellte Fragen
Warum verhindert Conditional Access das Replay von AiTM-Sitzungen nicht standardmäßig?
Sofern Conditional Access nicht explizit verwaltete und konforme Geräte (Microsoft Intune) oder Phishing-resistente MFA-Methoden (FIDO2) erzwingt, akzeptiert Microsoft Entra ID das bereits signierte ESTSAUTH-Token auch bei der Verwendung auf Drittgeräten als vollkommen gültig.
Was unterscheidet die Session-Revocation von einem Kennwort-Reset?
Ein Kennwort-Reset beendet bestehende Sitzungen nicht unmittelbar. Die 1-Klick-Sitzungswiderrufung von Akuity SOC invalidiert den kryptografischen Token-Ausstellerzähler sowie bestehende Primary Refresh Tokens (PRT), wodurch der Angreifer in unter einer Sekunde aus der M365-Umgebung ausgesperrt wird.
Möchten Sie AiTM-Angriffe in unter 1 Sekunde stoppen? Binden Sie Akuity SOC in weniger als 10 Minuten an Ihren Microsoft Entra ID Tenant an. Starten Sie Ihren 14-tägigen kostenlosen Test (ohne Kreditkarte) oder berechnen Sie Ihren ROI im MSSP-Margensimulator.