Skip to content

Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

BEC-Reaktion: Was in der ersten Stunde zu tun ist (M365)

Die erste Stunde nach einem BEC in Microsoft 365: Geldfluss stoppen, Protokolle sichern, Sitzungen widerrufen und Persistenz entfernen, in dieser Reihenfolge.

Veröffentlicht am 6 Min. Lesezeit

Kurz gesagt. In der ersten Stunde: (1) Wenn eine Zahlung im Spiel ist, rufen Sie die Bank an und stoppen Sie ausstehende Überweisungen; (2) starten Sie die Protokollexporte (UAL, interaktive und nicht interaktive Entra-Anmeldungen, Entra-Überwachung), bevor etwas abläuft; (3) sperren Sie das Konto oder setzen Sie das Passwort von einem sauberen Gerät aus zurück und widerrufen Sie die Sitzungen; (4) dokumentieren und entfernen Sie dann Posteingangsregeln, Weiterleitungen, unbekannte MFA-Methoden und App-Zustimmungen; (5) warnen Sie die Personen, denen das Postfach geschrieben hat. Ein bloßer Passwort-Reset lässt gestohlene Sitzungen, Regeln, Weiterleitungen, Zustimmungen und die MFA-Methoden des Angreifers bestehen.

In der ersten Stunde entsteht der größte vermeidbare Schaden: Eine zweite Überweisung geht raus, der Angreifer merkt, dass er entdeckt ist, und verwischt seine Spuren, oder jemand „räumt“ das Postfach auf und vernichtet den einzigen Nachweis dessen, was weitergeleitet wurde. Die folgende Reihenfolge wägt Schadensbegrenzung und Beweissicherung gegeneinander ab.

0–10 Minuten: zuerst das Geld

Geht es beim BEC um eine Zahlung (geänderte Bankverbindung, „dringende“ Überweisung), ist das Zeitfenster für eine Rückholung kurz.

  • Bitten Sie die Buchhaltung, ausstehende Überweisungen anzuhalten und jede seit dem ersten verdächtigen Ereignis eingegangene Änderung der Bankverbindung als ungeprüft zu behandeln.
  • Rufen Sie Ihre Bank an und beantragen Sie den Rückruf bereits ausgeführter Überweisungen.
  • In den USA erstatten Sie Anzeige beim IC3 des FBI: Dessen Recovery Asset Team arbeitet mit Finanzinstituten zusammen, um betrügerische Überweisungen über die Financial Fraud Kill Chain einzufrieren, überwiegend in BEC-Fällen (IC3-Bericht 2024). Andernorts erstatten Sie Anzeige bei der Polizei und melden den Vorfall der zuständigen nationalen Stelle.
  • Prüfen Sie jede Änderung der Bankverbindung telefonisch, unter einer Nummer, die Sie bereits hatten, nie unter der aus der E-Mail.

10–20 Minuten: Beweise sichern

Starten Sie die Exporte jetzt; sie dauern, und die Aufbewahrung ist kurz (7 Tage für Entra-Anmeldungen in kostenlosen Tenants).

  • Purview-Überwachungssuche für den ganzen Tenant, 30 Tage oder mehr zurück.
  • Interaktive und nicht interaktive Entra-Anmeldungen, Entra-Überwachungsprotokolle.
  • Aktueller Zustand: Get-InboxRule -Mailbox <Benutzer> -IncludeHidden | Format-List * und Get-Mailbox <Benutzer> | Format-List Forwarding*,DeliverTo*, in Dateien gespeichert.

Details unter Protokolle exportieren. Berechnen Sie Hashwerte der Dateien. Analysieren Sie danach, auf Kopien.

20–40 Minuten: den Zugriff des Angreifers kappen

In dieser Reihenfolge, nach Microsofts Reaktion auf kompromittierte Konten:

#MaßnahmeWieWarum
1Konto deaktivieren (bevorzugt) oder Passwort zurücksetzenEntra Admin Center → Benutzer → Account enabled aus; oder Reset von einem sauberen Gerät, das neue Passwort nie per E-Mail sendenVerhindert neue Anmeldungen
2Sitzungen widerrufenEntra Admin Center → Benutzer → Revoke sessions oder Revoke-MgUserSignInSession -UserId <UPN>Macht Aktualisierungstoken ungültig; ein Reset allein beendet keine gestohlene Sitzung
3MFA-Methoden prüfenEntra → Benutzer → Authentication methods; alle entfernen, die der Benutzer nicht selbst registriert hatAngreifer fügen ihren eigenen Authenticator oder ihr Telefon hinzu
4App-Zustimmungen prüfenEntra → Benutzer → Applications; unbekannte Apps entfernenZugestimmte Apps behalten eigene Token
5Administratorrollen prüfenEntra-RollenzuweisungenFalls das Konto privilegiert war oder hochgestuft wurde
6Weiterleitung entfernenSet-Mailbox <Benutzer> -ForwardingSmtpAddress $null -ForwardingAddress $nullStoppt den Abfluss von E-Mails
7Bösartige Regeln entfernenRemove-InboxRule, nachdem sie dokumentiert sindStoppt Verstecken und Weiterleiten

Zwei Hinweise. Bereits ausgestellte Zugriffstoken können bis zu ihrem Ablauf gültig bleiben (standardmäßig eine Stunde), sofern die Anwendung keine fortlaufende Zugriffsevaluierung unterstützt (Microsoft Learn). Und bei Konten, die aus einem lokalen Active Directory synchronisiert werden, empfiehlt Microsoft, das Passwort im AD zurückzusetzen, und zwar zweimal.

Sind die IPs des Angreifers bekannt, nehmen Sie sie in einen blockierten benannten Standort im bedingten Zugriff auf und prüfen Sie, ob sie andere Konten berührt haben.

40–60 Minuten: warnen und eingrenzen

  • Kontakte warnen. Der Angreifer schreibt aus dem echten Postfach. Teilen Sie den Kunden und Lieferanten, mit denen das Konto korrespondiert hat (die Gesendeten Elemente und die Send-Einträge des Angreifers zeigen, wer das ist), mit, dass jede Änderung der Bankverbindung telefonisch bestätigt werden muss.
  • Die Versteck-Ordner prüfen (RSS Feeds, Archive, Conversation History, Notes, Gelöschte Elemente) auf Antworten, die der Angreifer versteckt hat, und gelöschte Elemente aus den Wiederherstellbaren Elementen zurückholen, um zu sehen, was gesendet und entfernt wurde.
  • Im Tenant nach Geschwisterfällen suchen: andere Benutzer mit Anmeldungen von denselben IPs, dieselbe zugestimmte App bei anderen Konten, dieselben Regelnamen. BEC-Kampagnen verschicken ihr nächstes Phishing aus dem kompromittierten Postfach an dessen Kontakte.
  • Die Zeitleiste beginnen anhand der Exporte: M365 Forensics erstellt aus den Protokollen Urteil, Befunde und eine nach Dringlichkeit geordnete Behebungsliste, ohne sie irgendwohin hochzuladen. Der Untersuchungsleitfaden beschreibt die vollständige Methode.

Häufige Fehler

FehlerFolge
Passwort zurücksetzen und dabei stehen bleibenSitzung, Regeln, Weiterleitungen, Zustimmungen und MFA des Angreifers bleiben aktiv
Regeln löschen, bevor sie dokumentiert sindMan weiß nicht mehr, was weitergeleitet oder versteckt wurde
Nur die interaktiven Anmeldungen des Opfers exportierenReplay und Password Spraying bleiben unsichtbar
Das neue Passwort an das Postfach des Benutzers sendenDer Angreifer kann es womöglich noch lesen
Mit der Eindämmung warten, bis „das ganze Bild“ vorliegtEine zweite Überweisung geht raus
Den Angreifer warnen (aus dem Postfach antworten)Er beschleunigt oder verwischt seine Spuren

Nach der ersten Stunde

  • Die Untersuchung abschließen: was gelesen wurde (MailItemsAccessed), was gesendet wurde, wer sonst angegriffen wurde.
  • Meldepflichten prüfen, falls personenbezogene Daten offengelegt wurden (zum Beispiel die 72-Stunden-Frist der DSGVO).
  • Härten: phishing-resistente MFA, Legacy-Authentifizierung und Gerätecode-Flow blockieren, wo sie nicht gebraucht werden, automatische externe Weiterleitung in der Richtlinie für ausgehenden Spam auf Off setzen, Benutzerzustimmung einschränken, Entra-Protokolle langfristig speichern.

Microsofts Playbooks für die Reaktion auf Vorfälle gehen für Phishing, Password Spraying und App-Zustimmungen weiter ins Detail.

Häufige Fragen

Was sollte ich nach einem Business E-Mail Compromise als Erstes tun?

Wenn Geld in Bewegung sein könnte, rufen Sie die Bank an und lassen Sie die Buchhaltung ausstehende Zahlungen stoppen. Exportieren Sie parallel die Überwachungs- und Anmeldeprotokolle, widerrufen Sie dann die Sitzungen des Kontos, entfernen Sie die Persistenz des Angreifers (Regeln, Weiterleitungen, MFA-Methoden, App-Zustimmungen) und setzen Sie das Passwort zurück.

Sollte ich die bösartige Posteingangsregel sofort löschen?

Dokumentieren Sie sie zuerst: Exportieren Sie die Details der Regel und ihren Überwachungseintrag. Entfernen Sie sie dann. Wer sie zuerst löscht, verliert die Parameter, die zeigen, was weitergeleitet oder versteckt wurde.

Ist das Deaktivieren des Kontos besser als ein Passwort-Reset?

Microsoft empfiehlt, das Konto während der Untersuchung nach Möglichkeit zu deaktivieren und zusätzlich die Sitzungen zu widerrufen. Lässt es sich nicht deaktivieren, setzen Sie das Passwort zurück und widerrufen Sie die Sitzungen.

Verwandte Artikel