Das Werkzeug der Wahl war TeamFiltration, ein quelloffener Baukasten zum Angriff auf Microsoft-365-Umgebungen. Entwickelt vor rund fünf Jahren und der Öffentlichkeit im Rahmen des DEF-CON-30-Vortrags „Taking a Dump in the Cloud" vorgestellt, erlaubt das Kit, einen M365-Mandanten auf vorhandene Konten hin aufzuzählen und diese per Brute Force anzugreifen — bei fortlaufend wechselnder Infrastruktur, um IP-Sperren zu umgehen. Anschließend kann dasselbe Werkzeug breit angelegte Datenabflüsse und Hintertüren über die angebundenen Microsoft-Anwendungen hinweg organisieren.

Neue Technik kam bei UNK_CondorFiltration nicht zum Einsatz, lediglich simples Credential Spraying. Der Durchbruch beim Einzelhändler ergab sich allein daraus, dass sieben Konten existierten, die das Unternehmen offenbar vergessen hatte — oder von deren Existenz es nie wusste. Keines davon wies eine Anmeldehistorie auf, niemand hatte sie je genutzt. Proofpoint geht davon aus, dass sie mit Standard- oder gar geteilten Zugangsdaten ausgestattet und nicht durch Mehr-Faktor-Authentifizierung geschützt waren.

Nach dem Erstzugang nutzte der Angreifer die automatische Exfiltrationsfunktion von TeamFiltration und zog E-Mails, Chatverläufe und Dateien aus Outlook, Teams und OneDrive ab. In mindestens einem Fall ging er darüber hinaus: Er tastete das VPN des Unternehmens ab, griff sowohl auf das M365-Verwaltungsportal als auch auf das Azure-Portal zu, über das der Händler seine Cloud-Dienste steuert, und durchsuchte dessen SharePoint-Dateien.

Anzeige

Das Opfer sei alles andere als ein Sonderfall, sagt Yaniv Miron, Director of Threat Research bei Proofpoint. In jeder Organisation würden „viele Dienstkonten für unterschiedliche Zwecke angelegt. Und wenn der Zweck wegfällt, achtet niemand darauf, dass dieser Nutzer gesperrt oder deaktiviert wird." Erschwerend komme hinzu: „Manchmal werden Konten nicht auf offiziellem Weg angelegt, von Teams, die das nirgends dokumentieren." Genau jene Mitarbeiter, die solche verwaisten Zugänge absichern könnten, wüssten deshalb oft nicht einmal von deren Existenz.

Miron empfiehlt, jedes Cloud-Konto an einen konkreten Beschäftigten zu binden, auch wenn es ausschließlich automatisierte Aufgaben erfüllt — damit es zumindest eine verantwortliche Person gibt. Zusätzlich lassen sich Ablaufdaten für Konten vergeben, damit nicht zugeordnete Zugänge nicht dauerhaft bestehen bleiben.

Vor allem aber müssten Unternehmen zunächst inventarisieren, welche unsicheren Konten sie bereits beherbergen. Miron rät Administratoren, gezielt nach Benutzernamen zu suchen, die von der üblichen Namenskonvention der Organisation abweichen: „Ein IT-Mitarbeiter oder jemand aus dem SOC-Team kann einfach ein Skript schreiben, das alle Nutzer in 365 durchgeht und jeden Kontonamen herausfiltert, der nicht nach diesem Muster aufgebaut ist." Bei allen Konten mit zufällig wirkenden Namen lohne sich der Blick auf ihren tatsächlichen Zweck.