Teams-Helpdesk-Impersonation mit Defender XDR prüfen

Teams Helpdesk - Defender XDR Signale pruefen

Microsoft Threat Intelligence berichtet über eine laufende Angriffskampagne, bei der externe Kontakte in Microsoft Teams als IT- oder Helpdesk-Mitarbeiter auftreten. Ziel ist nicht eine Schwachstelle in Teams, sondern ein vertrauenswürdig wirkender Support-Ablauf: Der Benutzer wird zu einer Remote-Sitzung bewegt, danach laden Angreifer per PowerShell ein MSI-Paket nach und installieren einen Node.js-basierten Implantat-Loader. Für kleinere und … Weiterlesen

Gefälschte Installer mit Defender XDR prüfen

Fake Installer - Defender XDR Signale prüfen

Microsoft Defender Experts verfolgt eine aktive Kampagne, bei der Angreifer gefälschte Software-Downloadseiten nutzen, um Schadsoftware über scheinbar legitime Installer zu verteilen. Für kleinere und mittlere Unternehmen ist das relevant, weil der Einstieg wie ein normaler Download aussieht: ein Browser, ein ZIP-Archiv, ein Installationsprogramm. Microsoft beschreibt aber eine Kette mit Persistenz, Manipulation von Microsoft Defender, deaktivierten … Weiterlesen

Entra CAE: Service-Principal-Tokens sofort widerrufen

Microsoft Entra CAE - Dienstprinzipal-Tokens widerrufen

Microsoft beschreibt im Entra-Blog eine wichtige Neuerung für automatisierte Zugriffe: Zugriffstokens von Dienstprinzipalen lassen sich mit Continuous Access Evaluation schneller unwirksam machen, wenn eine Workload-Identität gesperrt, gelöscht oder als riskant erkannt wird. Für KMU ist das relevant, weil Skripte, Synchronisationen und Integrationen oft mit weitreichenden App-Berechtigungen arbeiten. Wird ein Secret oder Token missbraucht, zählt nicht … Weiterlesen

Reverse Tunnel mit Defender prüfen

TerminalFix - Reverse Tunnel mit Microsoft Defender prüfen

Microsoft Threat Intelligence warnt vor einer TerminalFix-Kampagne, die eine bekannte ClickFix-Taktik weiterentwickelt: Eine gefälschte Cloudflare-CAPTCHA-Seite bringt Benutzer dazu, einen kopierten Terminal-Befehl selbst auszuführen. Für kleinere und mittlere Unternehmen ist das relevant, weil der Angriff nach der ersten Ausführung nicht bei einem Infostealer stehen bleibt. Microsoft beschreibt eine mehrstufige Kette mit Sideloading, Active-Directory-Erkundung und einem Reverse … Weiterlesen

Microsoft Purview: Temporäre Berechtigungen nutzen

Microsoft Purview - temporäre Berechtigungen

Microsoft hat in der August-Uebersicht fuer Microsoft Purview eine kleine, aber wichtige Aenderung ergaenzt: Rollengruppen-Zuweisungen koennen jetzt mit einem Ablaufdatum versehen werden. Wenn dieses Datum erreicht ist, wird die Zuweisung automatisch entfernt und der Zugriff widerrufen. Fuer kleine und mittlere Unternehmen ist das relevant, weil Purview-Aufgaben oft nur zeitweise an externe Dienstleister, Datenschutzbeauftragte oder interne … Weiterlesen