Neue Phishing-Technik missbraucht Microsoft ADFS und legitime office.com-Links

Table of Contents

Forscher von Push haben eine neuartige Phishing-Methode entdeckt, bei der Angreifer Active Directory Federation Services (ADFS) einsetzen, um Opfer über legitime office.com-Links auf gefälschte Microsoft-Anmeldeseiten umzuleiten.

Die Kampagne kombiniert mehrere aktuelle Detection-Evasion-Techniken:

  • Malvertising: Opfer gelangten über Google Ads mit Tippfehler-Suchanfragen wie „Office 265“ auf die Phishing-Seite.
  • ADFS-Umleitungen: Durch das Einrichten eigener Microsoft-Tenants mit ADFS-Integration können Angreifer Microsoft selbst dazu bringen, Nutzer an bösartige Login-Seiten weiterzuleiten.
  • Täuschungsdomänen: Fake-Seiten wie bluegraintours[.]com dienen als unauffällige Zwischenstationen, um Sicherheitsfilter zu umgehen.

Die Phishing-Seiten selbst erscheinen als klassische Reverse-Proxy-Klone von Microsoft-Loginseiten, die auch Multi-Faktor-Authentifizierung umgehen können.

Risiken und Takeaways

  • Der Angriff gleicht einer Open-Redirect-Schwachstelle auf Outlook.com und erschwert URL-basierte Erkennung erheblich.
  • Jeder mit einem Microsoft-Tenant und ADFS-Einrichtung könnte ähnliche Angriffe durchführen.
  • Malvertising wird zunehmend genutzt, um E-Mail-Schutzmechanismen zu umgehen.

Empfehlungen

  • Proxy-Logs auf verdächtige ADFS-Redirects überwachen.
  • Google Ads-Parameter in Kombination mit office.com-Weiterleitungen genauer prüfen.
  • Ad-Blocker unternehmensweit einsetzen, um Malvertising als Angriffsvektor zu reduzieren.

Related Posts

Kritische Sicherheitslücke CVE-2025-52709 in WordPress-Plugin Everest Forms

Das WordPress-Plugin Everest Forms (Versionen ≤ 3.2.2) weist eine hochgefährliche Sicherheitslücke (CVE-2025-52709, CVSS 9.8) auf. Die Schwachstelle ermöglicht eine PHP Object Injection, über die Angreifer unter anderem Code- oder SQL-Injektionen, Path Traversal oder Denial-of-Service-Angriffe ausführen könnten – auch ohne Authentifizierung. Patchstack warnt vor einer baldigen massenhaften Ausnutzung und stuft die Priorität als hoch ein. Betreiber sollten sofort auf Version 3.2.3 oder neuer aktualisieren.

Read More

CVE-2025-53786: Kritische Exchange-Sicherheitslücke in Hybrid-Umgebungen

Microsoft warnt vor einer schwerwiegenden Sicherheitslücke (CVE-2025-53786) in Hybrid-Exchange-Deployments, die es Angreifern mit Admin-Zugang zu On-Premises-Servern erlaubt, Privilegien zu eskalieren und so die Identitätsintegrität von Exchange Online zu gefährden. Laut Microsoft gibt es bislang keine bekannten Angriffe, doch die US-Cybersicherheitsbehörde CISA hat eine Notfallrichtlinie (ED 25-02) erlassen. Betroffene Organisationen sollten sofort Microsofts April-2025-Hotfix installieren, Konfigurationen anpassen und das Exchange Health Checker Tool ausführen. Auch ehemalige Hybrid-Setups sind potenziell gefährdet. CISA rät zudem, EOL-Versionen von Exchange und SharePoint vom Internet zu trennen.

Read More

Hackergruppe LightBasin schmuggelt 4G-Raspberry Pi in Banknetz

Die berüchtigte Hackergruppe UNC2891 (LightBasin) hat in einem hochentwickelten Angriff einen mit 4G ausgestatteten Raspberry Pi in das interne Netzwerk einer Bank eingeschleust, wie BleepingComputer am 30. Juli 2025 berichtet.

Read More