Anatomie einer lautlosen Persistenz nach Sitzungsdiebstahl
Gelingt es Angreifern, Multi-Faktor-Authentifizierungen mithilfe von Adversary-in-the-Middle-Proxies (AiTM) zu umgehen, steht selten sofortige Rechteausweitung im Vordergrund. Um dauerhaften Zugriff auf geschäftskritische E-Mails zu behalten, ohne Warnmeldungen in Microsoft Entra ID auszulösen, kommt die MITRE-Technik T1114.003 (Email Forwarding Rule) zum Einsatz.
Direkt nach dem Einstieg in Exchange Online erstellt der Angreifer eine Postfachregel, die gezielt vor dem legitimen Benutzer verborgen bleibt. Eingehende Nachrichten mit Schlüsselbegriffen wie „Zahlung“, „Rechnung“, „Passwort“ oder „Vertrag“ werden an eine externe Adresse weitergeleitet und zeitgleich als gelesen markiert, gelöscht oder in Unterordner verschoben.
Tote Winkel nativer Sicherheitsmechanismen
Obwohl Defender for Office 365 über Standard-Warnungen für externe Weiterleitungen verfügt, entstehen in der operativen Praxis erhebliche Risiken:
- Meldeverzögerung: Native Überwachungswarnungen in Microsoft 365 benötigen teilweise bis zu 90 Minuten, bis sie im SOC-Dashboard eintreffen.
- Fehlender Kontext: Eine isolierte Regelwarnung stellt ohne manuelle Recherche keine Verbindung zum wenige Minuten zuvor erfolgten AiTM-Sitzungsdiebstahl her.
- Erhöhtes Alert-Rauschen: Legitime Postfachregeln von Anwendern überdecken oft bösartige Weiterleitungsmechanismen.
Proaktive Erkennung mit Advanced Hunting (KQL)
Mit der folgenden Abfrage in Advanced Hunting (KQL) identifizieren Sie verdächtige, verdeckte Weiterleitungsregeln der letzten 24 Stunden zuverlässig:
CloudAppEvents
| where Timestamp > ago(24h) and Application == "Microsoft Exchange Online"
| where ActionType in~ ("New-InboxRule", "Set-InboxRule")
| mv-expand Param = RawEventData.Parameters
| extend PName = tostring(Param.Name), PValue = tostring(Param.Value)
| summarize Parameters = make_bag(pack(PName, PValue)) by ReportId, Timestamp, AccountDisplayName, IPAddress, UserAgent
| extend ForwardTo = tostring(coalesce(Parameters.ForwardTo, Parameters.RedirectTo)),
HasStealthAction = (Parameters.MarkAsRead == "True" or isnotempty(Parameters.MoveToFolder) or Parameters.DeleteMessage == "True"),
RuleName = tostring(Parameters.Name)
| where isnotempty(ForwardTo) and HasStealthAction
| extend RecipientDomain = tostring(split(ForwardTo, "@")[1])
| where not(RecipientDomain in~ ("domaine-interne.fr", "partenaire-certifie.com"))
| project Timestamp, AccountDisplayName, IPAddress, RuleName, ForwardTo, RecipientDomain, UserAgentDie Abfrage isoliert Regeln, die eine externe Weiterleitung mit Verschleierungsaktionen (Lesestatus, Löschen, Verschieben) kombinieren, und minimiert dadurch Fehlalarme drastisch.
Sofortige Eindämmung mit Akuity SOC SOAR
Manuelle Bereinigungen über PowerShell erfordern wertvolle Zeit. Akuity SOC schließt diese Lücke durch automatisierte Erkennungs- und Reaktionsketten:
- Effiziente Analyse: Der integrierte KI-Assistent von Akuity SOC decodiert verdächtige Regelparameter in unter 2 Sekunden – ohne Datenabfluss an externe Webdienste.
- 1-Klick-SOAR-Reaktion: Direkt aus der Vorfallsansicht führt
der Analyst
revokeSessions()aus, setzt das Benutzerkonto viaconfirmUserCompromised()in Microsoft Entra ID auf hohes Risiko und blockiert Angreifer-IPs mitblockIocOnTenant(). - Zero-Trust-Governance: Playbook-Ausführungen erfordern strikte MFA-AAL2-Bestätigungen und werden manipulationssicher für Audits nach NIS 2 und SOC 2 Type II protokolliert.
Schützen Sie Ihre Postfächer in weniger als 5 Minuten
Verhindern Sie Datenabflüsse durch bösartige Exchange-Regeln. Nutzen Sie agentenlose Erkennung und automatisierte SOAR-Playbooks mit Akuity SOC.
Technisches FAQ
Reicht das Blockieren externer Weiterleitungen im Admin Center aus?
Standardrichtlinien verhindern viele automatische Weiterleitungen.
Angreifer umgehen dies jedoch häufig durch RedirectTo-Parameter oder gezielte Postfachdelegationen, sofern keine strikten
Conditional Access-Richtlinien greifen.
Löscht revokeSessions() die schadhafte Weiterleitungsregel automatisch?
Nein. Der Befehl revokeSessions() entzieht alle aktiven OAuth-Token
in Microsoft Entra ID und trennt die Verbindung des Angreifers. Die Postfachregel
bleibt serverseitig aktiv, bis sie gelöscht wird – ein Vorgang, den das Akuity
SOC SOAR-Playbook nahtlos automatisiert.