Scroll to top
    Zurück zum Blog
    Cybersecurity

    Hochentwickelte Phishing-Kampagne enttarnt

    Microsoft warnt: Angreifer kombinieren Technik, Psychologie und Tarnung auf neuem Level – über 500.000 Organisationen pro Monat betroffen

    12.04.2026 10 min Lesezeit
    Phishing-Kampagne mit Session Hijacking und MFA-Bypass

    Phishing auf einem neuen Level

    Was früher eine plumpe Fake-Mail war, ist heute eine mehrstufige Täuschung mit echten Domains, legitimen Tools und perfekt abgestimmtem Social Engineering. Microsoft hat eine Angriffskampagne analysiert, die über 500.000 Organisationen pro Monat ins Visier nimmt – mit hunderten erfolgreichen Kompromittierungen täglich.

    Die Angreifer setzen auf Adversary-in-the-Middle (AiTM)-Proxys, Device Code Phishing und Phishing-as-a-Service-Kits wie Tycoon2FA und EvilTokens. Das Ziel: Zugangsdaten stehlen, Sitzungen übernehmen – und sich unbemerkt im Unternehmen bewegen.

    Warum diese Kampagne so gefährlich ist

    Legitime Cloud-Dienste

    Azure Blob, Firebase, Wix, TikTok und Cloudflare Workers werden als Zwischen-Stationen missbraucht – E-Mail-Filter erkennen sie nicht als bösartig.

    AiTM Reverse-Proxy

    Login-Daten werden in Echtzeit an den echten Server weitergeleitet. Session-Cookies werden abgefangen – MFA wird transparent umgangen.

    Session Hijacking

    Statt Passwörter zu knacken, werden aktive Sitzungen gestohlen. Für Systeme wirkt der Angreifer wie ein legitimer Nutzer.

    KI-generierte E-Mails

    Hyper-personalisierte Phishing-Mails basierend auf Unternehmensstrukturen – rollen- und kontextbezogen, praktisch nicht zu unterscheiden.

    Angriffs-Timeline: 6 Phasen

    Phase 1

    Reconnaissance

    • Zielpersonen werden 10–15 Tage vorher analysiert
    • GetCredentialType API zur Validierung von E-Mail-Adressen
    • Firmenstrukturen, Rollen und Kommunikationsmuster werden ausgespäht
    • E-Mail-Kommunikation wird nachgebildet
    Phase 2

    Initial Access

    • KI-generierte hyper-personalisierte E-Mails
    • Rollen-basiert: CFO bekommt Rechnungen, HR bekommt Bewerbungen
    • Kontext: Dokumentenfreigaben, Rechnungen, Sicherheitswarnungen
    • Der Einstieg wirkt absolut glaubwürdig
    Phase 3

    Redirect Chain

    • Klick startet mehrere Weiterleitungen über legitime Dienste
    • Azure Blob → Firebase → Wix → TikTok → Cloudflare Workers
    • Vertrauen aufbauen + Sicherheitsfilter umgehen
    • Klassische URL-Filter und Sandboxes greifen nicht mehr
    Phase 4

    Fake Login & Token-Abgriff

    • Täuschend echte Login-Seite mit Custom CAPTCHAs (Canvas-basiert)
    • Dynamische Device Codes mit 15-Minuten-Fenster
    • AiTM-Proxy fängt Session-Cookies in Echtzeit ab
    • Selbst mit MFA wird der Zugriff übernommen
    Phase 5

    Account Takeover

    • PRT-Registrierung (Primary Refresh Token) in unter 10 Minuten
    • Zugriff auf E-Mails, Cloud-Daten, interne Systeme
    • Exfiltration gestohlener Daten über Telegram-Bots
    • Persistenter Zugang ohne erneute Authentifizierung
    Phase 6

    Laterale Bewegung

    • Inbox-Rules für payroll/invoice-Keywords zur Erkennung wertvoller Daten
    • Follow-on-Phishing von kompromittierten Accounts
    • Aufbau persistenter Zugänge im gesamten Netzwerk
    • Ein einzelner Klick kann das gesamte Unternehmen gefährden

    Das Geschäftsmodell: Phishing-as-a-Service

    Tycoon2FA ist kein einzelner Angriff – es ist ein kommerzieller Service. Für nur $120 erhalten Angreifer ein vollständiges AiTM-Phishing-Kit mit Panel, Template-Auswahl und Telegram-basierter Distribution.

    Preis

    Ab $120 pro Kit

    Distribution

    Telegram-Kanäle

    Features

    AiTM-Proxy, Custom CAPTCHAs, Templates

    Reichweite

    500.000+ Orgs/Monat

    Defense Evasion: So bleiben Angreifer unsichtbar

    Kurzlebige Domains

    Phishing-Domains leben nur 24–72 Stunden. Blacklists kommen nicht hinterher.

    Code-Obfuscation

    Base64/Base91-Encoding, unsichtbare Unicode-Zeichen und Dead Code verschleiern den Schadcode.

    Browser-Fingerprinting

    Angreifer erkennen Sicherheitsscanner und liefern ihnen harmlose Inhalte – nur echte Browser sehen die Phishing-Seite.

    Anti-Automation

    Datacenter-IP-Filtering und CAPTCHA-Challenges blockieren automatisierte Security-Analysen.

    Warum klassische Sicherheitsmaßnahmen versagen

    Viele Unternehmen verlassen sich auf Passwortschutz, MFA und Spamfilter. Diese Kampagne umgeht genau diese Mechanismen:

    Session Hijacking im Detail

    • 1. Nutzer loggt sich korrekt ein – inklusive MFA
    • 2. AiTM-Proxy fängt den Session-Cookie ab
    • 3. Angreifer nutzt den Cookie für direkten Zugriff
    • 4. Für das System wirkt der Angreifer wie ein legitimer Nutzer

    Device Code Phishing

    • 1. Angreifer generiert Device Code (15-Min-Fenster)
    • 2. Opfer gibt Code auf microsoft.com ein – scheinbar sicher
    • 3. Angreifer erhält Primary Refresh Token (PRT)
    • 4. PRT-Registrierung in unter 10 Minuten – dauerhafter Zugriff

    Was Unternehmen jetzt tun müssen

    Zero-Trust-Ansatz einführen

    Kein Vertrauen, auch nicht innerhalb des Netzwerks. Jede Anfrage wird geprüft – Conditional Access Policies sind Pflicht.

    Phishing-resistente MFA

    FIDO2/Passkeys statt SMS/Authenticator. Device Code Flow in Conditional Access blockieren.

    EDR/XDR + Session-Schutz

    Anomalien im Login-Verhalten erkennen. Token-Diebstahl detektieren und Sitzungen automatisch invalidieren.

    Mitarbeiter sensibilisieren

    Phishing-Schulungen aktualisieren: Fokus auf mehrstufige Angriffe, CAPTCHAs und Device Codes.

    Cloud-Dienste absichern

    Ungewöhnliche Logins überwachen, Inbox-Rules auditieren, PRT-Registrierungen monitoren.

    Wasacon Insight

    Wenn ein Angreifer einmal drin ist, geht es nicht mehr um ob, sondern nur noch um wie weit er kommt.

    Diese Kampagne zeigt: Phishing ist nicht mehr nur ein Trick – es ist ein hochentwickelter, industrialisierter Angriff. Die Kombination aus legitimen Tools, echten Plattformen, AiTM-Proxys und psychologischer Manipulation macht diese Angriffe extrem schwer zu erkennen.

    Genau deshalb brauchst du: echte Sichtbarkeit im Netzwerk, intelligente Erkennung und schnelle Reaktion. Standard-MFA allein reicht nicht mehr – FIDO2/Passkeys und Zero Trust sind der neue Mindeststandard.

    Häufig gestellte Fragen

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Ist dein Unternehmen geschützt?

    Phishing-Angriffe werden immer raffinierter. Lass uns gemeinsam prüfen, wie sicher deine Organisation wirklich ist.

    Wasacon in deiner Region

    ErkelenzWegbergWassenbergHückelhovenAachenMönchengladbachGeilenkirchenJülichDürenKrefeld

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen