Dieses Phishing-Kit schaltet Ihren Sicherheitsschlüssel ab und fragt dann nach einem Code
Die Forscher von CloudSEK haben hier etwas Ungewöhnliches getan: Sie verschafften sich Administratorzugriff auf die Steuerkonsole der Täter selbst. Was sie am 7. September veröffentlichten, ist deshalb eine Zählung und keine Schätzung. Die Konsole enthielt 5.137 Datensätze von 461 angegriffenen Organisationen, darunter 1.032 Passwörter im Klartext, 4.148 Sitzungscookies und 474 Anmeldungen, bei denen die Zwei-Faktor-Authentifizierung vollständig umgangen wurde. Die Adressen der Opfer kamen aus mehr als 40 Ländern. Der Dienst läuft auf gemieteten Servern und wird an mindestens fünf verschiedene Betreiber weitervermietet, was Phishing als Dienstleistung in der Praxis bedeutet.
Den Ablauf sollte man einmal verstehen, denn er erklärt, warum ein Code per SMS keine echte Mauer mehr ist. Sie klicken auf einen Link und landen auf etwas, das wie die Anmeldeseite von Microsoft 365 aussieht. Tatsächlich ist es ein Vermittler in der Mitte, der Ihre Eingaben an das echte Microsoft weitergibt und Microsofts Antworten an Sie zurückreicht. Sie tippen das Passwort. Sie bestätigen die Abfrage auf dem Handy. Microsoft sieht eine legitime Anmeldung und stellt ein Sitzungscookie aus. Der Vermittler greift dieses Cookie ab, bevor Ihr Browser es überhaupt erhält, der Angreifer lädt es in seinem eigenen Browser und sitzt einfach in Ihrem Postfach. Kein Passwort mehr nötig, keine zweite Abfrage.
Dann das Detail, das diesen Fall bemerkenswert macht. Das Kit spielt JavaScript ein, das Ihrem Browser vorspiegelt, es gebe keinen Sicherheitsschlüssel, indem es PublicKeyCredential auf undefined setzt und Passkey-Anfragen abweist. Der Passkey oder Hardwareschlüssel, den Sie eingerichtet haben, erscheint deshalb nie als Option, und die Seite bietet Ihnen höflich einen Code an. Das ist Absicht: Ein FIDO2-Passkey ist die einzige Form des zweiten Faktors, die dieser Angriff nicht umgehen kann, also versteckt das Kit sie und lenkt Sie zu der Variante, die es stehlen kann.
Praktisch heißt das: Wenn eine Microsoft-Anmeldeseite plötzlich Ihren Passkey nicht mehr anbietet und einen Code will, behandeln Sie das als Alarm und nicht als ärgerliche Panne. Rufen Sie Anmeldeseiten auf, indem Sie die Adresse selbst eintippen, nie über einen Link aus einer Nachricht. Tendvanes Prüfung von Privatsphäre und Konten zeigt, bei welchen Konten Ihr PC angemeldet ist und wie jedes davon geschützt ist - genau die Liste, die man vor sich haben will, bevor man entscheidet, wo ein Passkey am meisten zählt.