Microsoft-365-Phishing: 51 Prozent der analysierten Angriffe treffen die USA
Veröffentlicht am: 01.10.2026 um 00:06 Uhr | Redaktion boerse-global.de
Sicherheitsforscher des Analyse-Unternehmens ANY.RUN haben eine aktive Phishing-Kampagne identifiziert, die gezielt Führungskräfte der obersten Unternehmensebene in den USA ins Visier nimmt. Die unter dem Namen „CSuite“ bekannte Operation zielt primär darauf ab, aktive Microsoft-365-Sitzungen zu entwenden, um unbefugten Zugriff auf sensible Unternehmensdaten zu erlangen.
Analyse der Angriffsvektoren und Zielgruppen
Laut aktuellen Berichten verfolgte ANY.RUN die Aktivitäten der Kampagne im Rahmen von 351 Sandbox-Analysen. Dabei stellte sich heraus, dass ein Großteil der Angriffe geografisch konzentriert ist: 51 % der analysierten Fälle entfielen auf die USA, gefolgt von Indien mit einem Anteil von 18 %. Die Angreifer fokussieren sich insbesondere auf die Sektoren Technologie, Fertigung, Regierung und Verwaltung sowie die Beratungsbranche.
Die statistischen Auswertungen der Forscher ergaben zudem, dass die Aktivitäten von CSuite bereits im Zeitraum von Februar bis Anfang September 2026 beobachtet wurden. Von den identifizierten Opferorganisationen hatten rund 60 % ihren Sitz in den USA.
Die Datengrundlage für diese Erkenntnisse beruhte unter anderem auf einem Administrator-Panel, wobei davon ausgegangen wird, dass einzelne Betreiber der Kampagne über eigene, separate Panels verfügen.
Raffinierte Köder und technische Umsetzung
Die Angreifer setzen bei CSuite auf eine Vielzahl bekannter Markennamen, um das Vertrauen der Zielpersonen zu gewinnen. Zu den genutzten Ködern gehören Imitationen von Adobe, DocuSign, Zoom, Google Meet, Dropbox und Microsoft 365. In der technischen Umsetzung wurden zwei unterschiedliche Strategien beobachtet: Eine Spur konzentriert sich auf den Diebstahl von Microsoft-365-Zugangsdaten oder aktiven Sitzungen, teils unter Anwendung von Device-Code-Phishing.
Rekord-Schäden durch Phishing zeigen, wie wichtig eine proaktive Absicherung gegen moderne Angriffsmethoden geworden ist. Erfahren Sie in diesem kostenlosen Paket, wie Sie die Hacker-Abwehr in Ihrem Betrieb gezielt stärken können. Anti-Phishing-Paket jetzt gratis herunterladen
Ein zweiter Pfad zielt auf die Installation legitimer Fernwartungs-Tools (RMM-Tools) ab. Hierbei wurden Softwarelösungen wie ScreenConnect, Atera, Action1 und Syncro missbraucht. In einem dokumentierten Fall wurde beispielsweise ein Adobe-Köder verwendet, der mittels einer Batch-Datei das Programm ScreenConnect auf dem System des Opfers installierte.
Als mögliche Folgen solcher Angriffe nennen die Experten die Übernahme von E-Mail-Konten, großflächigen Zahlungsbetrug sowie einen dauerhaften Zugriff auf die kompromittierten Geräte.
Parallele Kampagnen und behördliche Reaktionen
Die Bedrohungslage wird durch Beobachtungen anderer Sicherheitsakteure ergänzt. Microsoft Defender Experts meldeten für den Zeitraum im Juli 2026 Kampagnen, die einen legitim signierten Installer der Software MSP360 unter falschen Dateinamen verbreiteten.
Nach einer Erhöhung der Benutzerrechte installierte diese Software ScreenConnect als redundanten Zugriffskanal, was anschließende Informationssammlungen und den Diebstahl von Zugangsdaten ermöglichte. Hierbei wurden auch Infrastrukturen wie Amazon S3, Cloudflare R2 und Dropbox für die Verteilung der Schadsoftware genutzt.
Zusätzlich zu diesen technischen Bedrohungen gab es zuletzt bedeutende Erfolge der Strafverfolgungsbehörden. Die Microsoft Digital Crimes Unit gab bekannt, dass am 22. September 2026 der Dienst „EvilTokens“ per Gerichtsbeschluss abgeschaltet wurde.
Wer sich mit dem Schutz vor Cyberkriminalität befasst, sollte auch die psychologischen Tricks kennen, mit denen Angreifer heute versuchen, Sicherheitsbarrieren zu überwinden. Dieser Gratis-Report enthüllt die aktuellen Methoden und zeigt, wie man gefährliche Phishing-Versuche rechtzeitig entlarvt. Kostenlosen Report zur Phishing-Abwehr anfordern
Im Rahmen dieser Aktion wurden 50 Websites beschlagnahmt und über 150 Domains deaktiviert. EvilTokens war maßgeblich für den Diebstahl von Sitzungstoken bei mehr als 12.000 Microsoft-365-Postfächern verantwortlich. Zwei mutmaßliche Betreiber wurden bereits am 11. September 2026 in London festgenommen.
Juristische Konsequenzen und Prävention
Die US-Justiz geht ebenfalls gegen Akteure im Bereich des Business-E-Mail-Betrugs vor. Am 25. September 2026 verurteilte ein Gericht Chijioke Timothy Odimegwu zu 111 Monaten und Harafat Mogaji zu 78 Monaten Haft. Die Männer hatten über fast zwei Jahre hinweg Zahlungen umgeleitet, wobei zwei dokumentierte Überweisungen Summen von mehr als 1,68 Mio. US-Dollar und über 720.000 US-Dollar umfassten.
Zur Abwehr solcher Gefahren empfiehlt ANY.RUN Unternehmen eine umfassende Prüfung von Sitzungen, Token und OAuth-Freigaben sowie die Überwachung von Postfachregeln und unautorisierten RMM-Agenten. Aktive Sitzungstoken sollten im Verdachtsfall umgehend widerrufen werden. Durch den Einsatz spezialisierter Analyseplattformen konnten Nutzer laut Angaben von ANY.RUN die Untersuchungszeiten im Bereich der Triage um bis zu 94 % verkürzen.
