Als Beispiel für authentifizierten SaaS-Zugriff ohne Schadsoftware nennt der Beitrag den Salesloft-Drift-Vorfall von 2025: Die Gruppe UNC6395 erlangte OAuth-Token aus Drift-Integrationen und setzte sie für hochvolumige API-Abfragen gegen die Salesforce-Umgebungen von Kunden ein. Für EDR gab es dabei keinen Schadprozess zu inspizieren.
Ein zweites Beispiel liefert ein Akteur, den Microsoft als Storm-2755 führt und der 2026 kanadische Beschäftigte über Suchmaschinenvergiftung und bösartige Anzeigen angriff. Wer nach Begriffen wie „Office 365" suchte, landete auf einer vom Angreifer kontrollierten Microsoft-365-Anmeldeseite. Die AiTM-Infrastruktur leitete den Authentifizierungsvorgang in Echtzeit weiter und griff dabei Zugangsdaten, Sitzungscookies und die nach erfolgreicher Anmeldung ausgestellten OAuth-Zugriffstoken ab.
Anschließend spielten die Angreifer die gestohlene Sitzung erneut ein. Microsoft beobachtete, wie dieselbe Sitzungs-ID vom Browser des Opfers zu einem Axios-User-Agent wechselte — ein Beleg dafür, dass das Token aus einer Angreiferinfrastruktur wiederverwendet wurde. Die Täter griffen auf Microsoft-Dienste zu, suchten nach Gehaltsabrechnungs- und Personaldaten, legten Posteingangsregeln an, um Nachrichten über geänderte Bankverbindungen zu verbergen, und erreichten teils auch Workday.
Aus reiner Prozess-Telemetrie am Endpunkt wirkt ein solcher Anmeldevorgang legitim; dass ein AiTM-Proxy dazwischengeschaltet ist, zeigt der Endpunkt in der Regel nicht — andere Endpunkt-, Identitäts-, Netzwerk- oder XDR-Signale können den Angriff allerdings offenlegen. Als wirksamsten Schutz nennt der Autor phishing-resistente Authentifizierung nach FIDO2/WebAuthn, bei der die Antwort kryptografisch an die legitime Ursprungsdomäne gebunden ist.
Browser-Erweiterungen schaffen ein eigenes Sichtbarkeitsproblem: Ihr Code läuft innerhalb der Browser-Prozesse. Eine bösartige Erweiterung kann über Standard-APIs Seiteninhalte lesen, URLs mitschneiden, mit Formularen interagieren und Daten per HTTPS abfließen lassen — ohne neuen Prozess, ohne verdächtige ausführbare Datei. Im März 2026 berichtete Microsoft über bösartige Chromium-Erweiterungen, die sich als KI-Assistenten ausgaben. Sie wurden rund 900.000 Mal installiert, Aktivität wurde in mehr als 20.000 Unternehmens-Tenants bestätigt. Die Erweiterungen sammelten besuchte URLs sowie Inhalte aus ChatGPT- und DeepSeek-Konversationen und schickten sie regelmäßig an eine Angreiferinfrastruktur. Empfohlen werden Allowlists für Erweiterungen, Installationskontrollen und Berechtigungsprüfungen für jede Erweiterung, die Webinhalte lesen oder verändern kann.
Die dritte Kategorie sind Angriffe, die innerhalb der Websitzung abgeschlossen werden: Kompromittierte Websites, bösartige Werbung oder eingeschleuste Skripte können dargestellte Inhalte verändern, Sitzungen umleiten oder die Zwischenablage manipulieren. ClickFix-Angriffe nutzen gefälschte Verifizierungsaufforderungen, um Opfer zum Kopieren und Ausführen eines Befehls zu bewegen. Microsoft beobachtete diesen Ablauf in der TerminalFix-Kampagne im August 2026, einer ClickFix-Variante mit kompromittierten Websites und gefälschten Cloudflare-CAPTCHA-Abfragen: Der Klick auf die vermeintliche Prüfung kopierte einen bösartigen PowerShell-Befehl in die Zwischenablage, die Seite forderte zum Einfügen in Windows Terminal oder PowerShell auf.
Erst mit der Ausführung änderte sich die Telemetrie: PowerShell startete, ein ZIP-Archiv wurde heruntergeladen und entpackt, es folgten DLL-Sideloading, Persistenz über Registry und geplante Aufgaben, Active-Directory-Erkundung und ein Reverse-Tunnel. Bis dahin beruhte der Angriff allein auf Browserinhalten, Zwischenablage und Nutzerinteraktion.
Der Autor plädiert deshalb für Kontrollen auf Browserebene — Web-Bedrohungsschutz gegen Phishing-Ziele, Richtlinien für Erweiterungen und Browser-DLP für Uploads, Downloads und Kopieren-und-Einfügen je nach Zielort. NordLayer Browser bündelt diese Steuerung und kann Browserverkehr über eine dedizierte IP leiten, die Organisationen für SaaS-Zugriffe freigeben oder — sofern der Identitätsanbieter das unterstützt — als Netzwerkbedingung in Identitätsrichtlinien nutzen können.
Der Beitrag ist gesponserter Inhalt von NordLayer Browser.
