Alert icon Keyboard navigation enabled.
Alert icon TAB or Shift+TAB to navigate across. Down ↓ to open menu. ESC to close menu.
Alert icon Down ↓ to select section. Right → to activate. Up ↑ / Down ↓ / Tab to traverse all. ESC to exit.
BeyondTrust
Skip to content Use space or enter to skip.

Wie können wir Ihnen heute weiterhelfen?

Sofortige Ergebnisse
  • Website-Ergebnisse
  • Technische Dokumentation

Filteroptionen

Suche eingrenzen

Gefiltert nach

Ihre letzten Suchanfragen:

  • English
  • Deutsch
  • français
  • español
  • 한국어
  • português
  • Home
  • Ressourcen
  • Blog
  • Der Midnight-Blizzard-Angriff auf Microsoft und wie ähnliche Angriffe abgewehrt werden können current page
Link copied

Der Midnight-Blizzard-Angriff auf Microsoft und wie ähnliche Angriffe abgewehrt werden können

09.02.2024
Author:
Morey Haber Photo
Morey Haber
Chief Security Advisor
Blog banner default
Der Midnight-Blizzard-Angriff auf Microsoft und wie ähnliche Angriffe abgewehrt werden können
Morey Haber Photo
Morey Haber
Chief Security Advisor

Am 19. Januar 2024 hat Microsoft eine Datenschutzverletzung durch die Hackergruppe Midnight Blizzard (auch als Nobelium bekannt) öffentlich eingestanden. Nach Informationen von Microsoft handelt es sich bei Midnight Blizzard um einen vom russischen Staat gesponserten Bedrohungsakteur, der Unternehmen ins Visier nimmt und Anmeldeinformationen unter anderem mittels Social Engineering stiehlt. In diesem Blogbeitrag erhalten Sie einen Überblick darüber, wie Microsoft kompromittiert werden konnte und wie die Hacker dabei genau vorgingen. Sie erfahren zudem, wie man sich gegen Angriffe wie Password-Spraying verteidigen kann, die Midnight Blizzard oder andere Bedrohungsakteure einsetzen.

Vorgehensweise der Cyber-Angreifer

White chain icon to symbolize the ability to copy a link
Link copied
Check mark to visually show text has been copied

Bei dem jüngsten Microsoft-Angriff attackierte Midnight Blizzard im November 2023 veraltete Testumgebungen und nicht produktive Konten per Password Spraying. Bei einem alten Testmandantenkonto hatten die Bedrohungsakteure schließlich Erfolg und konnten durch Seitwärtsbewegungen im Netzwerk weitere Microsoft-Konten kapern — einschließlich der Konten von Führungskräften und aus der Rechts- und Sicherheitsabteilung sowie anderer Abteilungen. Eine forensische Analyse durch Microsoft kam zu dem Ergebnis, dass die Bedrohungsakteure dabei eine begrenzte Anzahl von E-Mails, Anhängen und Daten exfiltrierten. Microsoft geht davon aus, dass der Angriff nicht auf einer Schwachstelle in einem ihrer Systeme beruhte, sondern auf vernachlässigten Systemen, die nur durch Ein-Faktor-Authentifizierung geschützt waren.

Mittlerweile hat auch Hewlett Packard Enterprise (HPE) in einer Pflichtmeldung bei der US-Behörde Securities and Exchange Commission (SEC) einen Einbruch in sein cloudbasiertes E-Mail-System bestätigt. HPE verdächtigt ebenfalls Midnight Blizzard. Die Hacker sollen bereits seit Mai 2023 verschiedene Daten aus Postfächern von Cybersicherheitsmitarbeitern und anderen HPE-Abteilungen abgegriffen haben. Schon im Juni 2023 entdeckte HPE eine Kompromittierung seiner Systeme, wobei SharePoint-Dateien kopiert wurden. Wahrscheinlich handelte es sich um dieselben Bedrohungsakteure und war Teil einer langjährigen Kampagne.

HPE beteuert zwar, dass die Sicherheitsverletzung keine Auswirkungen auf den Geschäftsbetrieb oder die Finanzen hat, aber dennoch ist es besorgniserregend, dass sich Bedrohungsakteure einen Zugang über einen so langen Zeitraum verschaffen und diesen aufrechterhalten konnten. Auch wenn SharePoint ein vergleichsweise harmloses Angriffsziel sein mag, nutzen Bedrohungsakteure häufig gerade solche Wissens-Repositories, um nach Konten, Secrets oder Informationen zu suchen, mit denen sie andere Systeme ansteuern oder Berechtigungen ausweiten können. Das MITRE ATT&CK-Framework nennt SharePoint ausdrücklich als Ressource, die von Bedrohungsakteuren verwendet werden kann, um wertvolle Informationen zu sammeln.

Eine konsequente Durchsetzung des Least-Privilege-Prinzips bei Konten und digitalen Identitäten ist dabei von entscheidender Bedeutung. So lässt sich verhindern, dass Angreifer von einer kompromittierten Identität aus auf weitere Systeme zugreifen und Rechte ausweiten oder Wissens-Repositories wie SharePoint ausnutzen können. Durch einen proaktiven Ansatz bei der Identitätssicherheit und eine grundsätzliche Einschränkung der Zugriffsberechtigungen lassen sich viele Angriffspläne durchkreuzen.

Was sind Password-Spraying-Angriffe?

White chain icon to symbolize the ability to copy a link
Link copied
Check mark to visually show text has been copied

Bei Password-Spraying-Angriffen versuchen die Angreifer, mit häufig eingesetzten Passwörtern auf mehrere Konten einer Domäne zuzugreifen und diese erfolgreich zu kompromittieren. Konzeptionell handelt es sich um das Gegenteil von Brute-Force-Passwortangriffen, die durch Eingabe riesiger Mengen an Passwörtern gekennzeichnet sind.

Bei einem Password-Spraying-Angriff setzen Bedrohungsakteure ein einzelnes und häufig verwendetes Passwort (z. B. „12345678“ oder „Passw0rd“) versuchsweise für viele Konten nacheinander ein. Gelingt keine Einwahl, kommt ein weiteres Kennwort zum Einsatz. Durch diese Vorgehensweise bleiben Bedrohungsakteure unentdeckt, denn die lange Zeitdauer zwischen zwei Einwahlversuchen verhindert, dass in kurzer Zeit wiederholte Einwahlversuche auf ein bestimmtes Konto entdeckt oder automatisch gesperrt werden.

Schlechte Passworthygiene, bzw. fehlende Multifaktor-Authentifizierung erleichtern Bedrohungsakteuren die unbefugte Einwahl. Handelt es sich dabei um ein Konto mit privilegierten Zugriffsrechten, erhöht sich der Angriffsradius. Wie die jüngste Datenschutzverletzung bei Microsoft zeigt, sind Password-Spraying-Angriffe gegen cloudbasierte Anwendungen in der Regel erfolgreich, weil fehlgeschlagene Anmeldeversuche nicht überwacht werden oder es sich um eine veraltete IT-Umgebung handelt, die vernachlässigt wird und über keine modernen Sicherheitskontrollen verfügt.

Vier effektive Maßnahmen für Identitätssicherheit gegen den Midnight-Blizzard-Angriff

White chain icon to symbolize the ability to copy a link
Link copied
Check mark to visually show text has been copied

1. Abwehr von Password-Spraying-Angriffen mit Enterprise Password Management

Die erste Phase des Midnight-Blizzard-Angriffs auf Microsoft umfasste offenbar Password-Spraying. Hier besteht die beste Gegenmaßnahme darin, für jede internetbasierte Ressource komplexe und einzigartige Kennwörter durchzusetzen. Niemals sollten Passwörter benutzer- oder ressourcenübergreifend wiederholt werden.

Enterprise-Passwort-Management-Lösungen stellen grundsätzlich sicher, dass Best-Practice-Vorgaben für die Passworthygiene umfassend für menschliche und maschinelle Konten durchgesetzt werden. Wichtig ist, dass diese Lösungen auch privilegierte Sitzungen verwalten und in der Lage sind, potenzielle Bedrohungen zu identifizieren, um laufende Sitzungen pausieren, untersuchen oder beenden zu können.

2. Schutz gegen Konto-Hijacking durch Multi-Faktor-Authentifizierung (MFA)

Beim Angriff auf Microsoft wurden offensichtlich einfache Authentisierungsmethoden per Passwort ausgenutzt, um einen Fuß in die Tür des Netzwerks zu bekommen. Das reichte Midnight Blizzard, um den Angriff schrittweise voranzutreiben. Die Authentifikation mit nur einem Identitätsnachweis genügt nicht, um Nutzerkonten im Unternehmen wirksam zu schützen — insbesondere nicht bei Konten mit privilegierten Zugriffsrechten.

Zusätzlich eingeforderte Authentifizierungsfaktoren erhöhen die Identitätssicherheit erheblich und stellen damit eine weitere Schutzmaßnahme gegen Angreifer dar. Bei der Multi-Faktor-Authentifizierung (MFA) gibt es unterschiedliche Methoden. Für die sensibelsten Daten und Kontenarten sollten Phishing-resistente Implementierungen wie FIDO2 beim Zugriff verwendet werden.

3. Implementierung von Endpoint Privilege Management zur Minimierung von Seitwärtsbewegungen im Netzwerk

Mit den geraubten Berechtigungen gelang Midnight Blizzard beim Microsoft-Angriff die Übernahme anderer Konten und E-Mail-Zugriffe. Zur Vermeidung solcher Kompromittierungen und zur Unterbindung von Network Lateral Movement sollte das Prinzip der geringsten Privilegien (Principle of Least Privilege, PoLP) für alle Benutzerkonten aktiviert werden. Eine wirksame Least-Privilege-Strategie beinhaltet die Einschränkung der Zugriffsrechte für Benutzer, Konten und Rechenprozesse, damit nur autorisierte Aktivitäten und tatsächlich benötigte Privilegien durchführbar sind. Die Implementierung des Prinzips der geringsten Rechte ist Voraussetzung für Zero-Trust-Architekturen und -Umgebungen.

Die Enterprise-Lösung BeyondTrust Privilege Management setzt Least Privilege und Anwendungskontrollen für Benutzer, Endpunkte, IT-Prozesse und IT-Assets durch.

4. Schnelle Erkennung und Reaktion auf Identitätsbedrohungen mit ITDR

Den bisher vorliegenden Informationen zufolge ist die Microsoft-Sicherheitsverletzung auf die Kombination mehrerer Versäumnisse zurückzuführen:

a. Fehlende, grundlegende Sicherheitskontrollen (Multi-Faktor-Authentifizierung etc.)

b. Unfähigkeit zur schnellen Identifizierung und Behebung mangelhafter Sicherheitskontrollen

c. Verzögerung (Verzögerungszeit) bei der Erkennung von Angriffsaktivitäten

Als Sicherheitsmaßnahme sollten Unternehmen daher Lösungen für Identity Threat Detection and Response (ITDR) implementieren und schwache Identitätssicherheitskontrollen proaktiv entschärfen. Auf diese Weise lassen sich Schwachstellen aufspüren, bevor sie ausgenutzt werden, und Angriffe lassen sich zügig erkennen, damit die IT-Sicherheitsabteilung schnell reagieren kann. ITDR unterstützt IT-Verantwortliche dabei, verdächtige Ereignisse zu untersuchen — beispielsweise, wenn eine IDP-Lösung (Intelligent Document Processing) die Authentifizierung ohne Multi-Faktor-Authentifizierung zulässt, oder wenn Aktivitäten auf einem System von einem nicht zugeordneten Benutzer durchgeführt werden.

  • Erfahren Sie, wie Sie identitätsbasierte Angriffe und Risiken erkennen können und erhalten Sie eine kostenlose und identitätsbasierte Sicherheitsüberprüfung.

Die nächsten Schritte zur Verbesserung der Identitätssicherheit

White chain icon to symbolize the ability to copy a link
Link copied
Check mark to visually show text has been copied

Microsoft teilte mit, dass keine Schwachstellen in ihrer Umgebung ausgenutzt wurden — die Sicherheitsverletzung basiere komplett auf identitätsbasierten Angriffsvektoren. Auch wenn in den kommenden Monaten möglicherweise weitere Informationen zum Sicherheitsvorfall bei Microsoft bekannt werden, müssen Unternehmen jetzt schon effektive Schritte zur Identitätssicherheit einleiten, um ihre Sicherheitslage zu verbessern und vergleichbare Angriffe abwehren zu können.

BeyondTrust-Lösungen hätten diesen Angriff vermutlich an mehreren Stellen unterbrochen — von der Verwaltung privilegierter Passwörter über die Durchsetzung des Prinzips der geringsten Rechte oder der Identifizierung und Behebung fehlender Sicherheitsvorkehrungen wie beispielsweise Multi-Faktor-Authentifizierung bis hin zur Beendigung von Bedrohungsaktivitäten.

Kontaktieren Sie uns direkt, um mehr zu diesem Thema zu erfahren.

Aktuelle Blogbeiträge
  • OT-Sicherheit: Warum intelligente Fernzugriffe oberste Priorität haben sollten
    März 19, 2026 OT-Sicherheit: Warum intelligente Fernzugriffe oberste Priorität haben sollten
    Blog
    6m
  • IT-Servicedesk-Exploits gefährden Organisationen
    Feb. 5, 2026 IT-Servicedesk-Exploits gefährden Organisationen
    Blog
    7m
  • Die Bedeutung von Identity Threat Detection & Response (ITDR)
    Jan. 23, 2026 Die Bedeutung von Identity Threat Detection & Response (ITDR)
    Blog
    8m
  • KI-Sicherheit: Wie man Identitäten von KI-Agenten steuert, bevor Angreifer sie ausnutzen
    Jan. 16, 2026 KI-Sicherheit: Wie man Identitäten von KI-Agenten steuert, bevor Angreifer sie ausnutzen
    Blog
    8m
  • BeyondTrusts Cybersicherheitsvorhersagen für 2026
    Jan. 9, 2026 BeyondTrusts Cybersicherheitsvorhersagen für 2026
    Blog
    9m
Verwandt
  • Forrester-Sicherheitsstudie betrachtet Herausforderungen für Remote-Mitarbeiter und Sicherheitsanforderungen für die „neue Normalität“
    Feb. 4, 2021 Forrester-Sicherheitsstudie betrachtet Herausforderungen für Remote-Mitarbeiter und Sicherheitsanforderungen für die „neue Normalität“
    Blog
    1m
  • Im Gartner® Magic Quadrant™ for Privileged Access Management 2021 baut BeyondTrust seine Position als „Leader“ aus
    Aug. 4, 2021 Im Gartner® Magic Quadrant™ for Privileged Access Management 2021 baut BeyondTrust seine Position als „Leader“ aus
    Blog
    1m
Blogbeitrag teilen
  • Link
Auf dem Laufenden bleiben
Erhalten Sie alle Neuigkeiten und Informationen von BeyondTrust. Sie können sich jederzeit abmelden.

Auf dem Laufenden bleiben

Kunden-Support Kontakt Sales
  • LinkedIn
  • X
  • Facebook
  • Instagram
  • Add BeyondTrust as a preferred source on Google
  • Datenschutz
  • Security
  • Cookie-Einstellungen verwalten
  • Do Not Sell My Data
  • WEEE Compliance

Copyright © 2003 — 2023 BeyondTrust Corporation. All rights reserved. Other trademarks identified on this page are owned by their respective owners. BeyondTrust Corporation is not a chartered bank or trust company, or depository institution. It is not authorized to accept deposits or trust accounts and is not licensed or regulated by any state or federal banking authority.

Prefers reduced motion setting detected. Animations will now be reduced as a result.