Microsoft-Konten, Visier

Microsoft-Konten im Visier: AitM-Angriff fängt MFA-Codes in Echtzeit ab

Veröffentlicht am: 04.10.2026 um 17:44 Uhr | Redaktion boerse-global.de

Die Gruppe fing Microsoft-Anmeldedaten ab; weniger als zehn Personen waren betroffen, mögliche Kontoübernahmen bleiben ungeklärt.

Proofpoint: TA419 zielt mit Phishing auf US-Experten für KI-Politik
Ein minimalistisch beleuchteter, leerer Lesesaal in einer Bibliothek bei Dämmerung. Illustration mit AI erstellt.

Der Sicherheitsanbieter Proofpoint hat eine Analyse veröffentlicht, wonach eine mutmaßlich chinesische, spionagemotivierte Gruppe namens TA419 gezielt US-amerikanische Fachleute für KI-Politik attackiert. Betroffen sind Mitarbeiter von Think Tanks, Universitäten und Anwaltskanzleien, die mittels sogenannter Adversary-in-the-Middle-Phishing-Angriffe (AitM) gegen Microsoft-Konten ins Visier genommen wurden.

Kampagne läuft seit mehr als einem Jahr

Laut einem Bericht ist TA419 bereits seit mindestens April 2025 gegen Think Tanks und Rüstungsfirmen in den USA und Japan sowie gegen Universitäten und Anwaltskanzleien aktiv. Zuletzt habe die Gruppe ihre Methoden eskaliert und setze auf ausgefeiltere Identitätsfälschungen und technisch anspruchsvollere Werkzeuge.

Die Zuordnung zu China stützt sich den Berichten zufolge auf eingesetzte Malware, genutzte Infrastruktur sowie erkennbare Targeting-Muster. Eine Stellungnahme der chinesischen Botschaft in Washington liegt bislang nicht vor; Peking bestreitet grundsätzlich staatlich gelenkte Cyberspionage.

Gefälschte Identitäten prominenter Experten

Ab dem 8. Juli 2026 gab sich die Gruppe als Lynne Parker aus, ehemalige Principal Deputy Director im White House Office of Science and Technology Policy, sowie als die Ökonomin Heidi Crebo-Rediker. Parker bestätigte, dass mindestens zwei Personen Anfang Juli verdächtige Nachrichten unter ihrer Identität erhalten hatten.

Auch Alex Engler, früherer White-House-Mitarbeiter und heutiger Leiter des Penn Center on Media, Technology, and Democracy, erhielt eine E-Mail, die angeblich von Parker stammte und zu einer neuen KI-Policy-Initiative einlud. Erst nach Rücksprache mit Kollegen erkannte Engler die Fälschung.

Mehrstufige Angriffskette mit täuschend echtem Login

Die Angreifer setzten laut den Berichten auf harmlos wirkende Einstiegsmails – etwa Einladungen zu einem fiktiven „AI Policy Advisory Committee“ oder Bitten um Beiträge zu einem angeblichen Senatsausschuss-Bericht zu KI-Exportkontrollen.

Anzeige

Wer sich beruflich mit neuen Technologien befasst, muss heute auch die rechtlichen Rahmenbedingungen wie den EU AI Act im Blick behalten. Dieser kostenlose Download verschafft Ihnen den nötigen Überblick über Fristen, Pflichten und Risikoklassen der aktuellen KI-Verordnung. EU AI Act in 5 Schritten verstehen

Antwortete das Opfer, folgte eine verkürzte URL, die über eine mehrstufige Weiterleitungskette und einen Cloudflare-Turnstile-Check schließlich auf eine gefälschte, OneDrive-gehostete Phishing-Seite mit einem rahmenlosen Browser-in-the-Browser-Fenster führte.

Der dahinterliegende AitM-Proxy leitete den echten Microsoft-Login inklusive Multi-Faktor-Code in Echtzeit weiter und erbeutete dabei Passwörter, MFA-Codes und Session-Cookies. Eigens entwickelte Skripte verfolgten die Opfer Schritt für Schritt durch den Login-Prozess, sodass diese am Ende einen scheinbar erfolgreichen Anmeldevorgang sahen – ohne Verdacht zu schöpfen.

Ziel: Zugriff auf institutionelle Netzwerke

Im Fokus der Angreifer stehen Microsoft-365-Sitzungstoken von Personen mit Bezug zu KI-Governance und -Regulierung, Exportkontrollen sowie Model Distillation. Gelingt der Zugriff, könnten Angreifer Einblick in E-Mails, Dokumentenentwürfe und Kontaktnetzwerke erhalten und sich so Zugang zu weiteren institutionellen Systemen verschaffen.

Anzeige

Da herkömmliche Passwörter und SMS-Codes bei modernen Angriffsmethoden oft nicht mehr ausreichen, setzen immer mehr Nutzer auf sicherere Alternativen. Dieser kostenlose Report zeigt, wie Sie die Technologie der Passkeys bei Diensten wie Microsoft oder Amazon einrichten und sich so effektiv vor Datenklau schützen. Sicher und passwortlos anmelden – Gratis-Report

Proofpoint zufolge waren weniger als zehn Personen in mehreren Organisationen betroffen, vor allem Fachleute für KI-Regulierung, Exportkontrollen und nationale KI-Strategie. Ob tatsächlich Accounts kompromittiert wurden, ist bislang nicht bekannt.

Proofpoint empfiehlt als Gegenmaßnahme den Einsatz phishing-resistenter, an den Ursprung gebundener Authentifizierungsverfahren wie Passkeys. SMS- und App-basierte Codes, so die Einschätzung, würden eine solche Angriffskette nicht stoppen, da der AitM-Proxy auch diese in Echtzeit abfangen könne.

Disclaimer...

de | wissenschaft | 70226657 |